Hack Alerta

Últimas notícias de cibersegurança

LPE no Windows: drivers de kernel e named pipes emergem como vetores

Pesquisas recentes apontam duas superfícies críticas no Windows para elevação de privilégios: drivers de kernel com IOCTLs mal validados e named pipes com ACLs permissivas. Casos mostram possibilidade de leitura/escrita arbitrária no kernel e execução de código em contexto SYSTEM; mitigação exige auditoria de drivers e revisão de ACLs.

29/12/2025 08:01 Riscos e Ameaças

Ferramenta identifica exploração do MongoBleed (CVE-2025-14847)

Um detector open source para a vulnerabilidade MongoBleed (CVE-2025-14847) foi publicado no GitHub. A ferramenta analisa logs JSON do MongoDB procurando padrões de exploração (conexões sem metadados, picos de conexão) e oferece modos forense e de varredura remota. O aviso recomenda aplicar patches nas versões afetadas e investigar possíveis comprometimentos.

29/12/2025 06:00 Riscos e Ameaças

OpenAI reforça ChatGPT Atlas contra prompt injection

OpenAI aplicou atualização que endurece o ChatGPT Atlas contra prompt injection, usando um red‑team automatizado por reinforcement learning para identificar ataques longos e treinar defesas. A empresa recomenda limitar acessos autenticados, revisar confirmações e usar prompts bem delimitados. Não há dados públicos de exploração em larga escala contra Atlas na matéria.

29/12/2025 05:01 Riscos e Ameaças

PoC 'mongobleed' expõe memória não inicializada em instâncias MongoDB

PoC "mongobleed" explora CVE-2025-14847 para vazar memória não inicializada em instâncias MongoDB sem autenticação. Ferramenta pública automatiza sondagens de offsets e inclui Docker Compose para reprodução; correções upstream já estão disponíveis. Recomendações: patch imediato, isolar instâncias e monitorar tráfego para sinais de varredura.

27/12/2025 10:00 Riscos e Ameaças

OpenAI estuda priorizar ‘sponsored content’ nas respostas do ChatGPT

Relatos do Bleeping Computer indicam que a OpenAI estuda um formato chamado “sponsored content” que poderia ser priorizado nas respostas do ChatGPT, potencialmente influenciando decisões de compra. A reportagem não traz confirmação oficial nem detalhes sobre mecânica, sinalização ou controles de privacidade, o que levanta questões de transparência, riscos de engenharia social e possíveis implicações regulatórias como a LGPD caso alcance usuários

27/12/2025 08:00 Mercado

Falha crítica no MongoDB permite leitura de memória não inicializada

Uma vulnerabilidade de alta gravidade (CVE-2025-14847, CVSS 8.7) no MongoDB permite leitura de memória heap não inicializada devido a tratamento incorreto de inconsistência em campos de comprimento. A matéria não traz versão afetada, confirmação de exploração ativa nem informação sobre correção; recomenda-se reduzir exposição, monitorar e aguardar comunicado oficial do fornecedor.

27/12/2025 06:01 Riscos e Ameaças

Vulnerabilidades no TeamViewer DEX permitem RCE e DoS

Múltiplas falhas no componente NomadBranch do TeamViewer DEX Client (Windows) incluem CVE-2025-44016 (CVSS 8.8) — que possibilita bypass de checagem de integridade e execução de código — além de falhas que causam DoS e vazamento interno. TeamViewer liberou correções em 25.11.0.29; organizações devem atualizar e verificar o serviço.

27/12/2025 05:01 Riscos e Ameaças

Falha em extensão do Trust Wallet para Chrome resulta em cerca de US$7 milhões perdidos

O Trust Wallet reportou um "security incident" em sua extensão para Google Chrome, afetando a versão 2.68 e resultando em aproximadamente US$7 milhões em perdas. A extensão tem cerca de um milhão de usuários na Chrome Web Store; a empresa orienta atualização para a versão mais recente, mas detalhes técnicos e vetores de exploração não foram divulgados na cobertura disponível.

26/12/2025 14:02 Riscos e Ameaças