Uma vulnerabilidade de gravidade média no plug-in WordPress Smart Slider 3 permite que usuários de nível de assinante leiam arquivos arbitrários do servidor, incluindo wp-config.php – com mais de sites 500,000 ainda sem correção. Pesquisadores de segurança identificam o kit de exploração Coruna iOS como um provável sucessor atualizado da notória Operação Triangulação. OpenAI abre uma nova trilha de recompensas de bugs focada em abuso de IA e riscos de segurança. TP-Link corrige vulnerabilidades de alta gravidade em vários modelos de roteadores. Hightower Holding confirma uma violação de dados que afeta indivíduos 130,000.
Uma vulnerabilidade em Controle deslizante inteligente 3, um dos plug-ins WordPress mais populares com mais de Instalações ativas 800,000, permite que qualquer usuário autenticado – mesmo aqueles com mero acesso de assinante – leia arquivos arbitrários no servidor. A falha é rastreada como CVE-2026-3098.
A vulnerabilidade decorre verificações de capacidade ausentes nas ações de exportação AJAX do plugin. O actionExportAll A função carece de validação de tipo de arquivo e de origem, permitindo que qualquer usuário autenticado a invoque e inclua arquivos de servidor arbitrários - incluindo wp-config.php — no arquivo de exportação.
Embora a vulnerabilidade exija autenticação, isso apenas limita o impacto a sites que oferecem registro de usuário ou recursos de assinatura – o que é extremamente comum em sites WordPress modernos com sistemas de associação, lojas WooCommerce ou fóruns comunitários.
As estatísticas de download do WordPress.org mostram que o plugin foi baixado aproximadamente 303,000 vezes na semana passada, ou seja, pelo menos Locais 500,000 ainda estão executando versões vulneráveis. Atualize para a versão Smart Slider 3 3.5.1.34 imediatamente. Após a atualização, alterne as credenciais do banco de dados e os sais do WordPress como precaução se você permitir registros de usuários.
O CVE recebeu um pontuação de gravidade média devido ao requisito de autenticação, mas os defensores não devem ser complacentes. Na prática:
wp-config.php fornece acesso total ao banco de dados, permitindo o controle completo do siteAção do Defensor: Atualize o controle deslizante inteligente 3 para 3.5.1.34+. Audite contas de usuários em busca de registros de assinantes suspeitos. Considere desabilitar o registro do usuário se não for crítico para os negócios. Gire todos os segredos em wp-config.php. Monitore atividades incomuns de exportação de arquivos nos logs do servidor.
Pesquisadores de segurança identificaram um sofisticado kit de exploração iOS denominado Corunha que contém um versão atualizada de uma exploração do kernel usado anteriormente em Operação Triangulação – a campanha de espionagem de alto perfil descoberta pela Kaspersky em 2023 que tinha como alvo dispositivos iOS por meio de exploits iMessage sem clique.
A Operação Triangulação foi uma das cadeias de ataque iOS mais avançadas já documentadas:
O kit Coruna representa um continuação e evolução do mesmo programa de desenvolvimento de exploits. Os pesquisadores descobriram que o componente de exploração do kernel foi atualizado para funcionar com versões mais recentes do iOS, com refinamentos para contornar as mitigações introduzidas pela Apple em resposta às divulgações originais da Operação Triangulação.
A descoberta levanta questões críticas sobre o longevidade dos programas de exploração patrocinados pelo estado e se as correções que a Apple implantou em 2023-2024 neutralizaram totalmente a superfície de ataque subjacente. A existência do Coruna sugere que os desenvolvedores do exploit tinham um conhecimento mais profundo do hardware e software visado do que dos patches abordados.
As organizações governamentais, diplomáticas, de defesa e de infraestrutura crítica devem garantir que todos os dispositivos iOS estejam executando o versão mais recente do iOS. Ative o modo de bloqueio em dispositivos usados por pessoal de alto valor. A persistência de explorações do tipo Operação Triangulação ressalta por que o gerenciamento de dispositivos móveis e a aplicação agressiva de patches continuam essenciais, mesmo contra ameaças que você pensava terem sido resolvidas.
OpenAI expandiu seu programa de pesquisa de segurança com um nova trilha de recompensas de bugs visando especificamente abusos e riscos de segurança em seus modelos e produtos de IA. Através deste novo programa, a OpenAI recompensará os relatórios que cobrem questões de design ou implementação que levam a danos materiais.
Ao contrário dos programas tradicionais de recompensa de bugs que se concentram em vulnerabilidades de infraestrutura como XSS ou SQLi, esta nova faixa cobre:
Isto representa uma mudança significativa na forma como as empresas de IA abordam a segurança – tratar abuso e uso indevido como vulnerabilidades de segurança digno de recompensas generosas. Reconhece que jailbreaks, ataques de injeção imediata e desvios de segurança têm consequências no mundo real e merecem a mesma resposta estruturada que as vulnerabilidades tradicionais.
Para pesquisadores de segurança: O programa expandido da OpenAI cria novas oportunidades para equipes vermelhas de IA. Pesquisadores com experiência em aprendizado de máquina adversário, engenharia imediata e segurança de IA agora podem receber recompensas financeiras pela identificação de pontos fracos. Isto poderia acelerar a descoberta e mitigação de lacunas de segurança em toda a indústria de IA se os concorrentes seguirem o exemplo.
Link TP lançou atualizações de segurança abordando múltiplas vulnerabilidades de alta gravidade em toda a sua linha de produtos de roteadores. Os defeitos de segurança podem ser explorados para:
Os roteadores TP-Link estão entre os dispositivos de rede mais amplamente implantados para consumidores e pequenas empresas globalmente. Roteadores comprometidos servem como:
Isto ocorre em meio a um maior escrutínio regulatório dos produtos TP-Link. O A FCC tem avaliado possíveis restrições em certos equipamentos de rede fabricados na China, e vulnerabilidades não corrigidas em roteadores amplamente implantados alimentam diretamente essas preocupações de segurança nacional.
Ação do Defensor: Verifique o comunicado de segurança da TP-Link para modelos e versões de firmware afetados. Atualize o firmware do roteador imediatamente. Altere as credenciais de administrador padrão, caso ainda não tenha feito isso. Desative o gerenciamento remoto, a menos que seja explicitamente necessário. Revise se as interfaces de gerenciamento voltadas para WAN estão expostas.
Propriedade da Torre Alta, uma empresa de gestão de patrimônio e consultoria financeira, divulgou uma violação de dados que afeta aproximadamente 130,000 indivíduos. A empresa confirmou que os hackers roubaram informações pessoais confidenciais do seu ambiente, incluindo:
A combinação de SSNs e números de carteira de motorista representa um conjunto de dados de alto valor para roubo de identidade. Os indivíduos afetados enfrentam um risco elevado de abertura de contas fraudulentas, fraude fiscal e criação de identidade sintética.
As empresas de gestão de patrimónios detêm dados particularmente sensíveis – não apenas identificadores pessoais, mas também detalhes de contas financeiras, carteiras de investimento e informações sobre património líquido. A violação da Hightower se soma a uma lista crescente de incidentes no setor financeiro que destacam a necessidade de:
Se você for afetado: Monitore seus relatórios de crédito em todas as três agências. Considere congelar o crédito – especialmente se for notificado de que seu SSN foi comprometido. Fique atento a tentativas de phishing que façam referência ao Hightower ou a serviços de gerenciamento de patrimônio, já que os agentes de ameaças costumam usar dados roubados para criar engenharia social direcionada.
| Ameaça | Categoria | Gravidade | Alvo |
|---|---|---|---|
| Controle deslizante inteligente 3 CVE-2026-3098 | Aplicativo Web/Plugin | Médio-alto | 500K+ Sites WordPress |
| Kit de exploração Coruna iOS | Estado-nação / Espionagem | Crítico | Usuários iOS de alto valor |
| Recompensa de bug de abuso OpenAI | Segurança / Indústria de IA | Informativo | Ecossistema de IA |
| Vulnerabilidades do roteador TP-Link | Infraestrutura de rede | Alto | Redes de consumidores/SMB |
| Violação de retenção da Torre Alta | Violação de dados | Alto | 130,000 indivíduos |
KENSAI monitora continuamente sua superfície de ataque em busca de vulnerabilidades, configurações incorretas e exposição – antes que os invasores as encontrem.
Comece sua verificação gratuita →Publicado pelo Equipe de inteligência de ameaças KENSAI
Março 29, 2026 - Edição Noturna
Fontes: BleepingComputer, SecurityWeek, Wordfence, Defiant