Resumo semanal de cibersegurança: 0-day da Cisco, RCE em agentes de IA e nova onda de sequestros de navegador
Nesta semana em cibersegurança, a Cisco emitiu um alerta urgente sobre uma falha de autenticação de severidade máxima no Identity Services Engine (ISE) que já está sendo explorada ativamente. A vulnerabilidade, rastreada como CVE-2026-76460 com pontuação CVSS 10.0, permite que atacantes remotos não autenticados contornem a autenticação e acessem a interface de gerenciamento web.
Enquanto isso, pesquisadores demonstraram o Plugin4Shell, uma vulnerabilidade de execução remota de código sem clique que afeta os principais agentes de codificação de IA, como Claude Code, OpenAI Codex, GitHub Copilot e Google Gemini CLI. Em uma divulgação relacionada, a Hacktron revelou como usou o Claude Opus 5 da Anthropic para encadear duas falhas críticas e obter acesso não autorizado às contas ChatGPT de funcionários da OpenAI. Outros destaques incluem a apreensão dos domínios NightmareStresser pelos EUA, o novo malware bancário KREMLIN visando bancos brasileiros e um aumento nos ataques ClickFix. Fique atento e aplique as correções imediatamente.