O AGENTICO
Nova leva de falhas críticas expõe Keycloak, Next.js e ServiceNow
2 fontesdesde 24 de agosto de 20266 artigos
Patches foram lançados para vulnerabilidades críticas em várias plataformas. Keycloak e Next.js corrigem falhas que permitem execução remota de código. CISA adicionou várias vulnerabilidades ao catálogo de exploração conhecida.



Resumo
Red Hat e o projeto Keycloak lançaram patches para uma falha crítica que permite a um atacante remoto não autenticado assumir qualquer conta de usuário forçando uma redefinição de senha.
A vulnerabilidade permite que um invasor remoto, sem credenciais, assuma o controle total de qualquer conta em servidores Keycloak, que é amplamente usado para gerenciar identidade e acesso.
A Vercel lançou patches para duas vulnerabilidades críticas no framework web Next.js que permitem execução remota de código não autenticada, uma explorável através de arquivos de imagem AVIF especialmente criados e a outra por uma falha de path traversal em servidores que usam o sistema de arquivos Windows.
A correção dessas falhas no Next.js é crucial, pois o framework é amplamente utilizado para construir sites e aplicações web, e uma exploitação poderia comprometer servidores inteiros.
A CISA adicionou vulnerabilidades do Red Hat libuser, Red Hat Automatic Bug Reporting Tool, Microsoft SQL Server, Ajax.NET Professional, Linux Kernel e Citrix NetScaler ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).
A inclusão no catálogo KEV pela agência de segurança dos EUA indica que estas falhas estão sendo ativamente exploradas e exigem remediação urgente.
A VulnCheck divulgou dois implantes de fábrica indocumentados em roteadores fabricados pela Shenzhen Zhibotong Electronics (ZBT), que permitem a um atacante remoto não autenticado a capacidade de executar comandos como root nos dispositivos afetados.
A presença de implantes de fábrica em roteadores pode ser usada para vigilância e espionagem, dando a atacantes acesso total a dispositivos de rede antes mesmo de serem usados pelos proprietários legítimos.
A ServiceNow lançou patches para quatro vulnerabilidades de segurança que afetam a ServiceNow AI Platform, três delas avaliadas em 10.0 na escala CVSS e exploráveis, em certas circunstâncias, por um atacante não autenticado.
As vulnerabilidades de gravidade máxima na plataforma de IA da ServiceNow, usada por grandes empresas, podem permitir a execução de código arbitrário e acesso a dados confidenciais.
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.