Editoria

Tecnologia

IA, produtos, segurança digital e inovação.

Atualização contínua

Últimas de Tecnologia

← Voltar à capa

Em ordem cronológica

Mais recentes

Tecnologiahá 36 dias

GHSA-H6X2-583H-X99R: Resumo Abrir URLs fornecidas pelo usuário verificados pelo WebUI…

Este conteúdo foi publicado originalmente em 4 de agosto de 2026. ## Resumo Abrir URLs fornecidas pelo usuário verificados pelo WebUI, resolvendo o nome de máquina uma vez e rejeitando endereços privados, loopback e link-local, em seguida, deixe o cliente HTTP resolver esse nome de máquina novamente no momento da conexão. Um atacante que controle o DNS autoritário para um nome de máquina que envia pode responder com.

Tecnologiahá 36 dias

GHSA-PPXJ-MVPH-J9W4: Emprego de lunático 1.7.0 contém uma vulnerabilidade de negação de serviço…

Este conteúdo foi publicado originalmente em 4 de agosto de 2026. Emprego de lunático 1.7.0 contém uma vulnerabilidade de negação de serviço no ajudante FuryUtil.deserialize que permite que os atacantes autenticados bloqueem o servidor fornecendo uma carga útil comprimida com Z padrão criado com um campo frame_ content_size inflado no cabeçalho do quadro. Os atacantes podem armazenar uma base 64 -codificado carga.

Tecnologiahá 36 dias

GHSA-V5Q5-3VCQ-49R5: Em OpenStack Neutron antes 28.0.2, a API de a bordo do sub- netpool não…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. Em OpenStack Neutron antes 28.0.2, a API de a bordo do sub- netpool não verifica a propriedade das sub- redes- alvo. Um usuário autenticado pode acessar subredes de uma rede compartilhada de outro projeto para sua própria subredespool, mudando o estado da subredes da vítima e alterando L 3 Roteamento e comportamento de escopo de endereço para routers.

Tecnologiahá 36 dias

GHSA-GFJG-JW2H-6XCQ: O plug-in do WordPress de verificação do OTP para iniciar sessão com o…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O plug-in do WordPress de verificação do OTP para iniciar sessão com o número de telefone antes 1.8.71 não limita o número de tentativas de verificação do OTP ou invalida um código de login uma vez após um palpite errado, e um usuário não autenticado pode solicitar um código de login para qualquer conta. Como o código é um OTP numérico curto, um.

Tecnologiahá 36 dias

GHSA-M93V-54X2-539C: O plugin WordPress Campos Personalizados antes 1.5.1 não valida um caminho…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O plugin WordPress Campos Personalizados antes 1.5.1 não valida um caminho de arquivo fornecido pelo usuário antes de ser excluído, permitindo que os usuários não autênticos excluam arquivos arbitrários no servidor (como o wp-config.php), o que pode levar a uma tomada completa do site.

Tecnologiahá 36 dias

GHSA-J2CM-38V7-PFCV: O plugin de Restrição de Página e Post para WordPress é vulnerável à…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O plugin de Restrição de Página e Post para WordPress é vulnerável à exposição de informações sensíveis em versões até e incluindo 1.4.0 através dos endpoints do núcleo do WordPress /wp-json/wp/v 2 /pages, /wp-json/wp/v 2 /pages/ , /wp-json/wp/v 2 /posts, e /wp- json/wp/v 2 /posts/ . Isto se deve aos guardas REST do plugin —.

Tecnologiahá 36 dias

GHSA-G6RX-F8GV-C53J: No kernel Linux, a seguinte vulnerabilidade foi resolvida:

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. No kernel Linux, a seguinte vulnerabilidade foi resolvida: xfrm 6: limpar dst.dev no erro para evitar o duplo netdev_put no xfrm 6 _preencher_dst() No caminho de erro onde está 6 _dev_get(dev) retorna NULL, xfrm 6 _fill_dst() libera a referência do dispositivo com netdev_put() mas deixa xdst->u.dst.dev set. dst_destroy() mais tarde chama.

Tecnologiahá 36 dias

GHSA-Q2C2-JWJG-8CXX: AssyncSafeTransport SSRF de Mealie (mealie/pkgs/safehttp/transport.py)…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. AssyncSafeTransport SSRF de Mealie (mealie/pkgs/safehttp/transport.py) resolve um nome de máquina- alvo uma vez, verifica o IP resolvido contra regras de alcance privado, mas em seguida emite o pedido HTTP real fora usando o nome de máquina original, que o transporte async subjacente re- resolve de forma independente. Como o IP validado nunca é ligado.

Tecnologiahá 36 dias

GHSA-G9VP-WJ77-5767: Uma falha foi encontrada no controlador de assinatura de aplicativos…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. Uma falha foi encontrada no controlador de assinatura de aplicativos (multicluster-operators- subscrição) do Red Hat Advanced Cluster Management for Kubernetes (ACM). Um usuário com privilégios de "editar" com espaço de nomes com álbuns de área ACM pode criar um recurso de canal apontando para um repositório de Helm que controlam e um recurso de.

Tecnologiahá 36 dias

GHSA-VQ5V-M87M-6PQM: O motor de regras da Magistrala permite que usuários autenticados criem…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O motor de regras da Magistrala permite que usuários autenticados criem regras com scripts Go ou Lua incorporados executados lado servidor quando as mensagens IoT chegarem. O motor de script Go (re/golang.go) executa scripts através do intérprete Yaegi com stdlib. Símbolos, expondo a biblioteca padrão Go completa (incluindo os e net/ http) com.

Tecnologiahá 36 dias

GHSA-VQ4C-5VWV-G86V: nanoMODBUS através de v 1.23.0 contém uma pilha fora de limites lendo para…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. nanoMODBUS através de v 1.23.0 contém uma pilha fora de limites lendo para um write wild-pointer em nmbs_read_device_identify_basic() / recv_read_device_identify_res() em nanomodbus.c. Um fixo 3 -elemento ordem de array de pilha[ 3 ] = { 0,1,2 } mapeia os IDs dos objetos para os índices de buffer. O campo Object_id fornecido pelo servidor ( 0 - 255.

Tecnologiahá 36 dias

GHSA-GR59-P4Q8-R75G: o tinyobjloader-c do tinyobj_parse_and_index_mtl_file()…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. o tinyobjloader-c do tinyobj_parse_and_index_mtl_file() (tinyobj_loader_c.h) lê cada linha de um arquivo de material.mtl em um arquivo fixo 4096 -byte stack buffer `linebuf` via memcpy(linebuf, p, p_len), guardado apenas por ` assister( p_len < 4095 )`. Porque assert() compila para um não-op sob - DNDEBUG (padrão para compilações de lançamento), um.

Tecnologiahá 36 dias

GHSA-3H9H-4M9G-9M4R: as funções mtar_write_file_header() e mtar_write_dir_header()…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. as funções mtar_write_file_header() e mtar_write_dir_header() (src/microtar.c) copiam um nome de entrada fornecido pelo chamador no 100 -byte campo `name` de um mtar_header_t atribuído a pilha via strcpy(h.name, name), sem verificar que strlen(name) é menor que 100 antes da cópia. Qualquer aplicativo que chame estas funções com um nome de arquivo.

Tecnologiahá 36 dias

GHSA-FJCF-648F-MMHX: O plugin Ferramentas Udimi para WordPress é vulnerável a modificações não…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. O plugin Ferramentas Udimi para WordPress é vulnerável a modificações não autorizadas dos dados devido a uma verificação de capacidade faltando na função ` ajax_disconnect()` em todas as versões até, e incluindo, 3.2. Isto torna possível que os atacantes autenticados, com o nível de acesso do subscritor e acima, excluam as seis opções de configuração.

Tecnologiahá 36 dias

GHSA-48HR-524C-V5W3: As ilhas do servidor Nuxt aceitam os suportes através do endpoint…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. As ilhas do servidor Nuxt aceitam os suportes através do endpoint `/__nuxt_ Island/`. Quando um aplicativo tem um componente de ilha servidor que encaminha os suportes diretamente para a resolução dinâmica do componente da Vue (` `, `resolveDynamicComponent`, ou `h()`), um atacante pode passar um valor de string simples (em vez de uma definição de.

Tecnologiahá 36 dias

GHSA-4Q62-CJ5W-QMFX: IBM Langflow OSS 1.0.0 através 1.10.3 poderá permitir que um atacante…

Este conteúdo foi publicado originalmente em 5 de agosto de 2026. IBM Langflow OSS 1.0.0 através 1.10.3 poderá permitir que um atacante autenticado execute código não intencional durante a validação do Assistant Agente devido ao manuseio inadequado dos componentes gerados pelo LLM. O aplicativo executa o código Python gerado pelo modelo na infraestrutura durante a validação antes da aprovação do usuário, o que pode.

Tecnologiahá 36 dias

GHSA-CW23-QWR7-C655: Uma vulnerabilidade foi identificada em nearai ironclaw até 0.29.1.

Este conteúdo foi publicado originalmente em 6 de agosto de 2026. Uma vulnerabilidade foi identificada em nearai ironclaw até 0.29.1. Afetado é a função classifica_command_ risk do arquivo src/tools/builtin/shell.rs. Tal manipulação leva à injeção de comandos. O ataque pode ser lançado remotamente. A exploração está disponível para o público e pode ser usada. O nome do patch é um 1 d 7 c 3 ba 428 ed 575900469 b 207.

Tecnologiahá 36 dias

GHSA-QXC3-54M6-6C84: O plug-in do tourmaster WordPress antes 5.4.9 escreve a sua exportação de…

Este conteúdo foi publicado originalmente em 6 de agosto de 2026. O plug-in do tourmaster WordPress antes 5.4.9 escreve a sua exportação de ordem/ reserva para um arquivo fixo e previsível dentro da sua pasta acessível ao público, sem controle de acesso, permitindo que usuários não autenticados descarreguem informações pessoais dos clientes exportados uma vez que um administrador execute uma exportação.

Tecnologiahá 36 dias

GHSA-J255-R942-27Q8: Uma falha de segurança foi descoberta no pouco-ai poco-agente até 0.5.4.

Este conteúdo foi publicado originalmente em 6 de agosto de 2026. Uma falha de segurança foi descoberta no pouco-ai poco-agente até 0.5.4. Afetada é a função WorkspaceManager._setup_session_persistência do executor/app/core/workspace.py do componente Claude File Handler. A manipulação resulta em limpeza incompleta. O ataque pode ser realizado a partir do controle remoto. Os ataques desta natureza são altamente.