Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 36 dias

GHSA-3W7G-Q5X7-JG2R: Vulnerabilidade de falsificação de solicitação de sítio cruzado (CSRF) no…

Este conteúdo foi publicado originalmente em 30 de julho de 2026. Vulnerabilidade de falsificação de solicitação de sítio cruzado (CSRF) no Zeppelin do Apache. A configuração padrão do CORS permitiu que pedidos de mudança de estado de origem cruzada e corpos de solicitação de texto/plain aceites, permitindo que um atacante que atrai um usuário autenticado para um site malicioso executasse ações em nome do usuário.

Tecnologiahá 36 dias

GHSA-QGQR-M83V-6VH4: IBM Engineering Requirements Management PORTOS e PORTOS Web Access 9.7.2.1…

Este conteúdo foi publicado originalmente em 30 de julho de 2026. IBM Engineering Requirements Management PORTOS e PORTOS Web Access 9.7.2.1 através 9.7.2.11, e 9.6.1.1 através 9.6.1.13 não limite o comprimento de uma conexão que poderá permitir que um ataque de negação de serviço HTTP Slowloris tenha lugar. Isto pode fazer com que o servidor web não responda.

Tecnologiahá 36 dias

GHSA-X6X2-R266-CX9P: SGLang contém uma vulnerabilidade de exfiltração de peso do modelo quando…

Este conteúdo foi publicado originalmente em 30 de julho de 2026. O SGLang contém uma vulnerabilidade de exfiltração de peso do modelo quando nenhuma tecla API estiver configurada, pois o SGLang irá expor dois endpoints que permitem que um atacante remoto acione a transmissão de peso distribuído usando NCCL e, em seguida, acionando transferência de dados, os atacantes podem exfiltrar todos os pesos do modelo.

Tecnologiahá 36 dias

GHSA-FCVP-V754-R7RH: MeshCentral 1.1.21 contém um site cruzado WebSocket sequestrando a…

Este conteúdo foi publicado originalmente em 31 de julho de 2026. MeshCentral 1.1.21 contém um site cruzado WebSocket sequestrando a vulnerabilidade de proteção de bypass que permite que atacantes remotos não autênticos sequestrem sessões de administrador autenticadas explorando um retorno incondicional precoce na função CheckWebServerOriginName() no webserver.js quando os certificados auto- assinados estão em uso.

Tecnologiahá 36 dias

GHSA-R3PC-C6QW-QWPC: O plugin WordPress do GiveWP antes 4.16.3 não restringe o conjunto de…

Este conteúdo foi publicado originalmente em 31 de julho de 2026. O plugin WordPress do GiveWP antes 4.16.3 não restringe o conjunto de gateways de pagamento disponíveis aos ativados pelo administrador, derivando- o em parte do input de solicitação, o que permite aos usuários não autenticados completar doações através de um gateway de pagamento que o administrador desativa.

Tecnologiahá 36 dias

GHSA-GHJ5-MPCJ-95XG: O plugin WordPress do Desk de Ajuda do JS antes 3.1.4 não realiza…

Este conteúdo foi publicado originalmente em 31 de julho de 2026. O plugin WordPress do Desk de Ajuda do JS antes 3.1.4 não realiza verificações de autorização ou propriedade antes de devolver o conteúdo do ticket de suporte em um gestor de busca não- vinculado, permitindo que qualquer usuário autêntico (Subscritor e acima) leia o assunto e o corpo de mensagens completo de cada outro ticket de suporte do usuário.

Tecnologiahá 36 dias

GHSA-JG59-C35G-76R8: Uma falha foi encontrada no objetivo de introspecção do símbolo OIDC do…

Este conteúdo foi publicado originalmente em 31 de julho de 2026. Uma falha foi encontrada no objetivo de introspecção do símbolo OIDC do componente de keycloak- services. Keycloak é uma solução de gestão de identidade e acesso de código aberto usada para garantir aplicativos e serviços modernos. O problema ocorre quando um cliente confidencial, configurado para receber respostas de introspeção assinadas do JWT.

Tecnologiahá 36 dias

GHSA-FF84-5F28-78QJ: re 2: O montão fora de limites lido em `exec`/ `test`/`match` via o…

Este conteúdo foi publicado originalmente em 31 de julho de 2026. ` re 2 ` valida a tabela de usuário 'lastIndex' contra **UTF- do sujeito 8 comprimento de byte** mas então usa- o como um **UTF- 16 contagem de unidades de código** para caminhar pelo buffer do assunto, sem limites verificados. Para qualquer assunto não- ASCII, o comprimento do byte é maior que a contagem de caracteres verdadeira, por isso um.

Tecnologiahá 36 dias

GHSA-3H25-H4M7-GR36: pgAdmin 4 A ferramenta Importar/Exportar dados constrói uma linha de…

Este conteúdo foi publicado originalmente em 31 de julho de 2026. pgAdmin 4 A ferramenta Importar/Exportar dados constrói uma linha de comando psql \copy (...) interpolando uma consulta SQL fornecida pelo usuário em um modelo Jinja e passando a linha renderizada para psql através do -- comando. Para impedir que um atacante saia do envoltório (...), crie_import_export_job() (route POST /import_export/job/ , portado.

Tecnologiahá 36 dias

GHSA-JHR6-GM9C-RQJV: os transformadores de frases contém uma vulnerabilidade de contornação de…

Este conteúdo foi publicado originalmente em 31 de julho de 2026. os transformadores de frases contém uma vulnerabilidade de contornação de controle de segurança que permite aos atacantes alcançar uma execução arbitrária de código explorando uma falha lógica no helper import_module_class dentro de phrase_transformers/util/ misc.py, onde a condição de guarda inclui uma cláusula 'ou os.path.exists(model_ name_.

Tecnologiahá 36 dias

GHSA-6P72-9J26-4RMX: ComfyUI v 0.23.0 contém uma vulnerabilidade de deserialização insegura no…

Este conteúdo foi publicado originalmente em 1 de agosto de 2026. ComfyUI v 0.23.0 contém uma vulnerabilidade de deserialização insegura no nó LoadTrainingDataset que permite que os atacantes remotos não autênticos executem o código Python arbitrário, carregando um arquivo de picles criado e desencadeando a sua deserialização. Os atacantes podem carregar um arquivo shard_*.pkl malicioso através do objetivo.

Tecnologiahá 36 dias

GHSA-JQJG-6W6P-5MH7: O plugin WordPress do YOP Poll antes 7.0.6 não valida o endereço IP de…

Este conteúdo foi publicado originalmente em 1 de agosto de 2026. O plugin WordPress do YOP Poll antes 7.0.6 não valida o endereço IP de origem da conexão e confia em cabeçalhos de encaminhamento controlados pelo cliente ao impor a restrição de voto por IP, permitindo que os atacantes não autênticos contornem o limite de voto e lancem votos ilimitados em uma votação pública.

Tecnologiahá 36 dias

GHSA-VQXC-CXJV-JP2H: O plugin GamiPress – Gamification para recompensar pontos, conquistas…

Este conteúdo foi publicado originalmente em 1 de agosto de 2026. O plugin GamiPress – Gamification para recompensar pontos, conquistas, crachás e rands no plugin WordPress para WordPress é vulnerável ao script de sites cruzados armazenados através de "heading_size" Shortcode Atributo em "gamipress_achievement" em todas as versões até, e incluindo, 7.9.9.1 devido à falta de sanidade de entrada e fuga de saída. Isto.

Tecnologiahá 36 dias

GHSA-353R-R23C-W3PH: O plug-in Icegram Engage – Popups, Optins, CTAs & Lead Generation para…

Este conteúdo foi publicado originalmente em 1 de agosto de 2026. O plug-in Icegram Engage – Popups, Optins, CTAs & Lead Generation para WordPress é vulnerável a injeção SQL de segunda ordem através de 'messages[[]]' Parâmetro em todas as versões até, e incluindo, 3.1.42 devido à falta de fuga no parâmetro fornecido pelo usuário e falta de preparação suficiente na consulta SQL existente. Isto torna possível que os.

Tecnologiahá 36 dias

GHSA-G2JV-PGQW-QXHV: versões melhor-auth antes 1.1.20 conter uma vulnerabilidade de bypass na…

Este conteúdo foi publicado originalmente em 1 de agosto de 2026. versões melhor-auth antes 1.1.20 conter uma vulnerabilidade de bypass na lógica de validação de TrusteedOrigins que afeta URLs absolutos e domínios comodários. Os atacantes podem construir parâmetros maliciosos de callbackURL que passam verificações de origem e ativam redirecionamentos abertos para roubar tokens sensíveis para a tomada de contas.

Tecnologiahá 36 dias

GHSA-4WQ4-C34J-GG99: FreeRDP antes 3.29.0 contém uma afirmação acessível…

Este conteúdo foi publicado originalmente em 1 de agosto de 2026. FreeRDP antes 3.29.0 contém uma afirmação acessível (WINPR_ASSERT(OutputBufferLungth == BytesReturned)) em serial_process_irp_device_control() em canais/serial/client/serial_main.c. Quando a redireção do dispositivo série está ativada e um pedido IRP_MJ_DEVICE_CONTROL controlado pelo servidor especifica um IOCTL não suportado com um limite de saída.

Tecnologiahá 36 dias

GHSA-6R2R-WW24-7H52: GitPython antes 3.1.51 contém uma lista incompleta de blocos de injeção de…

Este conteúdo foi publicado originalmente em 1 de agosto de 2026. GitPython antes 3.1.51 contém uma lista incompleta de blocos de injeção de comandos que não contabiliza a característica de abreviação de prefixo de opção longa do git. Os atacantes podem contornar a proteção de opções inseguras usando nomes abreviados de opções como upload_ p em vez de upload_pack, que git resolve para opções perigosas e executa.

Tecnologiahá 36 dias

GHSA-C58X-HVFG-9VJH: O Gerenciador de Reservas de Eventos para o plugin WordPress WooCommerce…

Este conteúdo foi publicado originalmente em 2 de agosto de 2026. O Gerenciador de Reservas de Eventos para o plugin WordPress WooCommerce antes 5.3.7 não saneia ou escapa conteúdo da linha do tempo do evento enviado pelos usuários com acesso pós- editar antes de armazenar e torná- lo na página do evento público, permitindo que os usuários com o papel de Autor e acima injetem JavaScript arbitrário que executa no.