SSTI Avançado: Como os Múltiplos Templates Podem Comprometer Sistemas

A recente análise de especialistas da Aliyun Security revela que a técnica de Server Side Template Injection (SSTI) continua evoluindo, atingindo uma variedade de engines de template. A reportagem destaca vulnerabilidades em Jinja2, Twig, Velocity e outras, mostrando que mesmo aplicações bem codificadas podem ser comprometidas se o controle de entrada for inadequado.

Malware ChocoPoC usa PoCs trojanizados para atacar pesquisadores

Um novo malware, chamado ChocoPoC, foi detectado nas últimas semanas usando explorações de prova de conceito (PoC) publicadas no GitHub para infiltrar sistemas de pesquisadores de segurança. A tática, que envolve o lançamento de um RAT em Python, mostra como a comunidade de código aberto pode ser manipulada para fins maliciosos. A operadora de segurança BleepingComputer detalhou a campanha, que já comprometeu mais de 20 dispositivos em todo o mundo.

FortiBleed: campanha de roubo de credenciais ligou-se ao ransomware Lynx

A grande campanha de roubo de credenciais FortiBleed foi associada às operações do ransomware Lynx, indicando que os invasores usaram dados obtidos em dispositivos Fortinet para planejar ataques futuros. O vazamento, que já atingiu mais de 1,5 milhão de usuários, demonstra a crescente sofisticação de grupos criminosos que combinam exploits de infraestrutura com extorsão digital.

Langflow 1.9.3 expõe RCE sem autenticação – análise da vulnerabilidade CVE‑2026‑10561

A plataforma de automação de IA Langflow, versão 1.9.3, revelou uma falha crítica que permite a execução remota de código sem credenciais. O ataque aproveita o fluxo de login automático e um módulo de execução Python embutido, possibilitando o ganho de privilégios de super‑usuário. Este artigo detalha a cadeia de exploração e os impactos para usuários brasileiros.