Uma vulnerabilidade crítica no plug-in WordPress Smart Slider 3 permite que invasores em nível de assinante leiam arquivos arbitrários de servidor, incluindo credenciais de banco de dados em mais de 500,000 sites vulneráveis. Os pesquisadores descobrem o kit de exploração Coruna iOS contendo uma exploração de kernel atualizada da Operação Triangulação. OpenAI expande sua recompensa por bugs para cobrir abusos e riscos de segurança. A Cisco corrige diversas vulnerabilidades de IOS de alta gravidade. Hightower Holding divulga uma violação que afeta 130,000 pessoas.
Uma vulnerabilidade crítica no O plugin WordPress Smart Slider 3 – instalado em mais de 800,000 sites – permite que invasores autenticados com privilégios mínimos (nível de assinante) leiam arquivos arbitrários do servidor, incluindo os confidenciais wp-config.php arquivo contendo credenciais de banco de dados, chaves criptográficas e valores salt.
Rastreado como CVE-2026-3098, a vulnerabilidade decorre da falta de verificações de capacidade nas ações de exportação AJAX do plug-in. O actionExportAll A função carece de tipo de arquivo e validação de origem, permitindo que qualquer usuário autenticado a invoque e inclua arquivos de servidor arbitrários - incluindo .php arquivos — no arquivo de exportação. Embora os nonces estejam presentes, eles podem ser obtidos por qualquer usuário autenticado, não fornecendo nenhuma proteção significativa.
A vulnerabilidade é classificada como de gravidade média devido ao requisito de autenticação, mas qualquer site que ofereça funcionalidade de associação, assinatura ou registro — um recurso extremamente comum — está em risco. Atacantes que exfiltram wp-config.php pode obter credenciais de banco de dados, potencialmente levando a aquisição completa do site incluindo roubo de dados do usuário.
Pesquisadores de segurança identificaram um novo kit de exploração iOS denominado Corunha que contém uma versão atualizada de uma exploração do kernel originalmente usada em Operação Triangulação — a sofisticada cadeia de ataque sem clique que visava iPhones via iMessage e foi exposta pela primeira vez pela Kaspersky em 2023.
A Operação Triangulação foi uma das cadeias de exploração iOS tecnicamente mais sofisticadas já documentadas, aproveitando um recurso de hardware não documentado nos chips da Apple. O kit Coruna representa uma evolução significativa:
O surgimento da Coruna sugere que o conhecimento técnico e as primitivas de exploração da Operação Triangulação foram reaproveitados pelos desenvolvedores originais ou proliferaram para outros atores de ameaças. Qualquer um dos cenários representa uma escalada significativa no cenário de ameaças iOS.
A Apple ainda não comentou publicamente as descobertas da Coruna. As organizações que implantam dispositivos iOS em ambientes de alta segurança devem garantir que todos os dispositivos estejam executando a versão mais recente do iOS e monitorar indicadores de comprometimento associados a cadeias de exploração sem clique.
OpenAI lançou um novo programa dedicado de recompensas de bugs direcionado especificamente abuso e riscos de segurança em seus sistemas de IA — uma expansão significativa além das recompensas tradicionais de vulnerabilidade de software.
O novo programa recompensa relatórios que cobrem problemas de design ou implementação que pode levar a danos materiais, incluindo:
Este movimento sinaliza um reconhecimento crescente de que A segurança da IA é uma disciplina de segurança. As recompensas de bugs tradicionais concentram-se em vulnerabilidades de software – buffer overflows, ataques de injeção, desvios de autenticação. Ao expandir-se para o abuso e a segurança, a OpenAI está efetivamente a criar uma nova categoria de investigação em segurança.
A Cisco lançou atualizações de segurança abordando múltiplas vulnerabilidades em seu software IOS e IOS XE — os sistemas operacionais executados na grande maioria dos roteadores e switches corporativos em todo o mundo.
As falhas corrigidas abrangem vários níveis de gravidade e categorias de ataque:
| Categoria | Gravidade | Impacto |
|---|---|---|
| Negação de serviço | Alto | Falha remota de dispositivos afetados, interrupção da rede |
| Ignorar inicialização segura | Alto | Os invasores podem carregar firmware não assinado |
| Divulgação de informações | Médio | Exposição de dados confidenciais de configuração de dispositivos |
| Escalação de privilégios | Médio | Usuários autenticados podem subir para níveis de privilégio mais altos |
As vulnerabilidades do Cisco IOS são eternamente favoritas tanto para atores estatais quanto para grupos cibercriminosos devido à onipresença da infraestrutura da Cisco em ambientes corporativos. O Ignorar inicialização segura é particularmente preocupante – poderia permitir implantes persistentes que sobrevivem a reinicializações de dispositivos e atualizações de firmware.
Os administradores de rede devem consultar Página de aconselhamento de segurança da Cisco para obter a lista completa de produtos afetados e versões recomendadas do IOS. Priorize dispositivos expostos à Internet ou posicionados nos limites da rede.
Propriedade da Torre Alta, uma empresa de consultoria financeira e gestão de patrimônio, divulgou uma violação de dados na qual os agentes da ameaça obtiveram acesso ao seu ambiente e exfiltraram informações pessoais pertencentes a aproximadamente 130,000 indivíduos.
As informações comprometidas incluem:
Esta combinação representa um conjunto de dados particularmente perigoso para roubo de identidade e fraude financeira. Os clientes de gestão de patrimônio – muitas vezes indivíduos com alto patrimônio líquido – representam alvos atraentes para ataques de spear-phishing, engenharia social e controle de contas.
Monitore os relatórios de crédito, considere congelar o crédito com todas as três agências e esteja atento a tentativas de phishing direcionadas que façam referência a relacionamentos com consultores financeiros. Espera-se que a Hightower ofereça serviços de proteção de identidade aos indivíduos afetados.
| Ameaça | Categoria | Gravidade | Ação |
|---|---|---|---|
| Controle deslizante inteligente CVE-2026-3098 | Plug-in WordPress | Crítico | Atualizar para 3.5.1.34+ |
| Kit de exploração Coruna iOS | Exploração móvel | Alto | Atualize iOS, monitore IOCs |
| Vulnerabilidades do Cisco IOS | Infraestrutura de rede | Alto | Aplicar patches do IOS |
| Violação de dados de torre alta | Violação de dados | Médio | Monitoramento de crédito |
| Recompensa de segurança OpenAI | Segurança de IA | Informações | Enviar pesquisa |
Receba briefings de segurança diários com inteligência acionável.
Explore KENSAI →Seu briefing diário de segurança de KENSAI. Publicado em 30 de março, 2026 – Edição matinal. Fique atualizado, fique vigilante.