O AGENTICO
Empresas lançam patches de emergência para vulnerabilidades críticas em GitLab, NASA, Microsoft e Cisco
4 fontesdesde 17 de agosto de 202611 artigos
Uma série de vulnerabilidades críticas foi divulgada recentemente, afetando grandes organizações. O GitLab enfrenta uma vulnerabilidade de injeção de código que está sendo explorada ativamente, com patches de emergência liberados para versões específicas. A NASA tem uma falha em seu software AIT-GUI que permite comandos não autorizados a espaçonaves. A Microsoft corrigiu uma vulnerabilidade de execução remota de código no Entra ID, já explorada. A Cisco também lançou atualizações para múltiplas falhas críticas em Crosswork e Secure Workload.



Resumo
A vulnerabilidade CVE-2026-19478 é uma injeção de código que permite a um atacante não autenticado modificar ou excluir projetos públicos do GitLab.
A falha permite que qualquer pessoa sem credenciais altere ou apague projetos públicos, representando risco grave de integridade e disponibilidade dos dados.
O relatório da vulnerabilidade foi feito por hiimguardian via HackerOne.
A descoberta via recompensa por bugs demonstra a colaboração de pesquisadores de segurança e a importância da divulgação responsável.
A GitLab também corrigiu uma segunda vulnerabilidade, CVE-2026-19650 (CVSS 7.1), relacionada a CSRF em consultas multiplex do GraphQL, no mesmo lançamento.
Essa falha adicional, embora menos severa, também requer correção e demonstra a abrangência da revisão de segurança.
A vulnerabilidade CVE-2026-19478 do GitLab está sendo explorada ativamente; a watchTowr reproduziu o ataque em minutos e observou exploração em sua rede honeypot.
A exploração ativa logo após a divulgação demonstra a necessidade urgente de aplicação de patches.
O GitLab lançou patches de emergência em 17 de agosto de 2026 para as versões 19.2.4, 19.1.6, 19.0.8 e 18.11.11, mas as versões 18.2 a 18.10 não são cobertas pelos patches, exigindo upgrade completo.
As instalações afetadas que não estão nas versões corrigidas precisam migrar para uma versão corrigida, pois não há correção para os ramos mais antigos.
O software AIT-GUI da NASA/JPL possui uma vulnerabilidade crítica (GHSA-p9r8-2q67-fp86) que permite a um atacante não autenticado emitir comandos arbitrários para o barramento de comando de espaçonaves e instrumentos.
A falha decorre da falta de autenticação, autorização e proteção CSRF no servidor web, expondo rotas sensíveis.
O Microsoft Entra ID possui uma vulnerabilidade de execução remota de código (CVE-2026-69836) com severidade máxima (CVSS 10.0), que já foi explorada na natureza, mas a Microsoft afirma que nenhuma ação do cliente é necessária.
A falha foi totalmente mitigada pela Microsoft, mas a exploração ativa reforça a importância de monitoramento contínuo.
A Cisco lançou correções para vulnerabilidades críticas em Crosswork e Secure Workload, incluindo várias com CVSS 10.0; as versões afetadas do Crosswork (7.2.1 e anteriores) foram corrigidas na 7.2.1-SP.
As falhas afetam a configuração independente do dispositivo e exigem atualização urgente para as versões corrigidas.
Citações
“GitLab has remediated an issue that under certain conditions could allow an unauthenticated user to remotely modify or delete public projects and user data via a GraphQL directive.”
— GitLab, empresa
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.