As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Mozilla e Google publicaram esta semana adesivos críticos que corrigem vulnerabilidades que podem ser exploradas para executar código ou corromper memória em navegadores, e a Adobe libertou uma nova tanda de atualizações que consertam dezenas de falhas de alta gravidade em produtos de servidor e desktop. A novidade mais urgente é que Mozilla advertiu que já existe código de exploit público para uma das falhas no Firefox, pelo que a janela de risco para os utilizadores sem o sistema transdérmico foi significativamente reduzida.
No caso do Firefox, as correcções incluem-se na versão 152.0.6 e remetem para problemas no motor JavaScript/WebAssembly e no isolamento de sites no DOM; Mozilla confirmou que há provas de exploração pública, embora, por agora, não tenham detectado ataques direcionados na natureza. O Google, por sua vez, resolveu 15 falhas no Chrome, entre eles dois use-after-free críticos em Ozone - a camada de abstração de ingressos e gráficos em plataformas como Linux e ChromeOS - que poderiam derivar em corrupção de memória se um usuário realiza gestos UI induzidos por uma página maliciosa.

A Adobe relatou e sistemaizou 88 vulnerabilidades em produtos como a ColdFusion, Commerce, Experience Manager e Illustrator; várias das falhas na ColdFusion e em plataformas de comércio têm pontuações CVSS próximas a 10 e permitem desde o traversal de rotas e SQL injection até execução remota de código sem autenticação. Foi também publicada uma atualização da Broadcom para uma vulnerabilidade de autenticação no VMware Avi Load Balancer, que permite acesso ao plano de controle com acesso de rede.
As implicações para organizações são claras: se tiver serviços expostos —navegadores de usuário, servidores ColdFusion, plataformas de comércio ou balanceadores — deve agir hoje. Os atacantes costumam aproveitar rapidamente exploits públicos e as falhas em software muito desdobrado são preferidas para campanhas massivas ou para pós-explotação em intrusões direcionadas. Além disso, falhas em componentes de infraestrutura (balanceadores, gestores de conteúdo, plataformas ecommerce) podem permitir escalada e movimento lateral dentro de redes corporativas.

Se você administra ativos afetados, priorize o adesivo: implantação Firefox 152.0.6 em endpoints, atualize o Chrome às versões que corrigem os CVE reportados (os ramos 150.0.7871.124/.125 segundo plataforma) e aplique as atualizações do Adobe para ColdFusion, Commerce e AEM mencionadas pelo fabricante. Se você não puder corrigir imediatamente, implemente controles compensatórios como restringir o acesso a interfaces administrativas por IP, colocar aplicativos críticos por trás de um Web Application Firewall com regras para blindar uploads e SSRF, e segmentar a rede para limitar o alcance de uma possível intrusão. Mantenha também a detecção reforçada: verifique logs de acesso, monitorize comportamentos anormais e active alertas para padrões de exploração conhecidos.
Em paralelo à resposta técnica, use este episódio para reforçar processos: inventário de software e dependências, priorização baseada em exposição e CVSS/impacto em negócio, testes de regressão em ambientes controlados e procedimentos de implantação rápido para hotfixes. Não esqueça de coordenar com equipes de suporte e comunicações para informar usuários finais sobre a necessidade de atualizar navegadores e evitar baixar conteúdo ou realizar gestos desconhecidos em páginas não confiáveis.
Para consultar os avisos de segurança oficiais e verificar versões e mitigações, verifique as páginas dos fabricantes e bases de dados de vulnerabilidades: Avisos de segurança do Mozilla, Centro de Segurança da Adobe e a base de dados de vulnerabilidades do NIST em nvd.nist.gov. Adoptar um ciclo de adesivo mais rápido e controlos compensatórios reduzirá directamente a probabilidade de uma falha conhecida terminar explorada no seu ambiente.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...