As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Microsoft corrigiu nesta terça-feira três vulnerabilidades críticas no Windows que, combinadas com o contexto de vazamentos públicos, acenderam alarmes entre administradores e equipes de resposta a incidentes. Dois destes erros, batizados na comunidade como GreenPlasma e MiniPlasma, são escaladas de privilégio locais que permitem a um atacante obter uma consola com permissões SYSTEM em equipamentos totalmente adesivos; o terceiro, conhecido como YellowKey, abre a porta para a recuperação de dados de discos protegidos por BitLocker desde o ambiente de recuperação (WinRE) se o sistema não estiver atualizado.
Do ponto de vista técnico, GreenPlasma afeta o serviço de tradução colaborativa (CTFMON) e MiniPlasma ao controlador Cloud Files Mini Filter, ambos oferecendo vetores para executar código com os mais altos privilégios sem necessidade de credenciais elevadas. YellowKey, por sua vez, explora a lógica do ambiente de recuperação para introduzir um “puente” que permite aceder a volumes criptografados quando uma combinação de condições (incluindo acesso físico). A Microsoft descreve os detalhes e as atualizações necessárias em seus avisos oficiais, que convém ler antes de colocar mudanças em grande escala: CVE-2026-45586 e CVE-2026-45585.

O impacto real não é apenas técnico: a divulgação dessas falhas ocorreu após a publicação de um pesquisador conhecido como “Nightmare Eclipse”, que tem sido filtrando testes de conceito e exploits para várias vulnerabilidades como forma de protesto pelo manejo da divulgação por parte do Centro de Resposta da Microsoft. A tensão pública levou a Microsoft a lançar advertências sobre a divulgação responsável antes de matizar sua resposta. A posição oficial da empresa sobre a divulgação coordenada pode ser consultada aqui: a-shared-responsibility-protecting-customers-through-coordenated-vulnerability-disclosure.
Para administradores e usuários, a primeira e mais urgente recomendação é Aplicar os adesivos de Junho de 2026 imediatamente seguindo processos de testes internos. Em ambientes empresariais isso implica priorizar servidores e máquinas com acesso a dados sensíveis e contas de domínio. Além disso, para mitigar riscos de YellowKey enquanto se desdobram adesivos, a Microsoft e os especialistas recomendam a revisão da configuração do ambiente de recuperação e das políticas de proteção de BitLocker: ativar protetores que exijam PIN ou autenticação multifator no arranque e armazenar as chaves de recuperação em um lugar seguro e gerenciado, por exemplo através do Active Directory ou Azure AD. A documentação oficial do BitLocker oferece diretrizes práticas sobre proteção e recuperação: BitLocker - Microsoft Docs.

Nem tudo pode ser resolvido com adesivos: proteção contra ataques com acesso físico exige controles físicos e processuais. Asegure a custódia de dispositivos móveis e estações de trabalho em escritórios e centros logísticos, limite o acesso ao BIOS/UEFI com senhas administrativas, habilite o Secure Boot onde possível e audite mudanças na configuração do WinRE. Para grandes organizações, o lançamento da atualização através de ferramentas centralizadas como o WSUS, o Intune ou soluções de gestão de adesivos permite controlar o rolout e reduzir janelas de exposição.
Em detecção e resposta, procure indicadores de compromisso associados a escaladas de privilégio local e a manipulação do ambiente de recuperação: eventos incomuns de criação de processos com privilégios, modificações no subsistema CTF, instalação ou modificação de mini filtros, e sinais de manipulação da Microsoft Defender ou das políticas de actualizações. Também é prudente rever vulnerabilidades relacionadas que o pesquisador foi publicando publicamente em meses recentes, o que aumenta a probabilidade de exploração dirigida contra organizações lentas em adesivo.
Finalmente, esta onda de falhas e vazamentos sublinha uma lição estratégica: a segurança não é apenas técnica, mas coordenada. As empresas devem combinar adesivos rápidos, endurecimento de configurações críticas, políticas para proteção física de ativos e acordos com equipamentos legais e de relações públicas que contemplem cenários de divulgação pública. A comunidade de segurança e os fornecedores também precisam melhorar os canais de interação para evitar que a frustração derive em divulgações aumentem o risco para os usuários.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...