As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
A Microsoft corrigiu nesta terça-feira três vulnerabilidades críticas no Windows que, combinadas com o contexto de vazamentos públicos, acenderam alarmes entre administradores e equipes de resposta a incidentes. Dois destes erros, batizados na comunidade como GreenPlasma e MiniPlasma, são escaladas de privilégio locais que permitem a um atacante obter uma consola com permissões SYSTEM em equipamentos totalmente adesivos; o terceiro, conhecido como YellowKey, abre a porta para a recuperação de dados de discos protegidos por BitLocker desde o ambiente de recuperação (WinRE) se o sistema não estiver atualizado.
Do ponto de vista técnico, GreenPlasma afeta o serviço de tradução colaborativa (CTFMON) e MiniPlasma ao controlador Cloud Files Mini Filter, ambos oferecendo vetores para executar código com os mais altos privilégios sem necessidade de credenciais elevadas. YellowKey, por sua vez, explora a lógica do ambiente de recuperação para introduzir um “puente” que permite aceder a volumes criptografados quando uma combinação de condições (incluindo acesso físico). A Microsoft descreve os detalhes e as atualizações necessárias em seus avisos oficiais, que convém ler antes de colocar mudanças em grande escala: CVE-2026-45586 e CVE-2026-45585.

O impacto real não é apenas técnico: a divulgação dessas falhas ocorreu após a publicação de um pesquisador conhecido como “Nightmare Eclipse”, que tem sido filtrando testes de conceito e exploits para várias vulnerabilidades como forma de protesto pelo manejo da divulgação por parte do Centro de Resposta da Microsoft. A tensão pública levou a Microsoft a lançar advertências sobre a divulgação responsável antes de matizar sua resposta. A posição oficial da empresa sobre a divulgação coordenada pode ser consultada aqui: a-shared-responsibility-protecting-customers-through-coordenated-vulnerability-disclosure.
Para administradores e usuários, a primeira e mais urgente recomendação é Aplicar os adesivos de Junho de 2026 imediatamente seguindo processos de testes internos. Em ambientes empresariais isso implica priorizar servidores e máquinas com acesso a dados sensíveis e contas de domínio. Além disso, para mitigar riscos de YellowKey enquanto se desdobram adesivos, a Microsoft e os especialistas recomendam a revisão da configuração do ambiente de recuperação e das políticas de proteção de BitLocker: ativar protetores que exijam PIN ou autenticação multifator no arranque e armazenar as chaves de recuperação em um lugar seguro e gerenciado, por exemplo através do Active Directory ou Azure AD. A documentação oficial do BitLocker oferece diretrizes práticas sobre proteção e recuperação: BitLocker - Microsoft Docs.

Nem tudo pode ser resolvido com adesivos: proteção contra ataques com acesso físico exige controles físicos e processuais. Asegure a custódia de dispositivos móveis e estações de trabalho em escritórios e centros logísticos, limite o acesso ao BIOS/UEFI com senhas administrativas, habilite o Secure Boot onde possível e audite mudanças na configuração do WinRE. Para grandes organizações, o lançamento da atualização através de ferramentas centralizadas como o WSUS, o Intune ou soluções de gestão de adesivos permite controlar o rolout e reduzir janelas de exposição.
Em detecção e resposta, procure indicadores de compromisso associados a escaladas de privilégio local e a manipulação do ambiente de recuperação: eventos incomuns de criação de processos com privilégios, modificações no subsistema CTF, instalação ou modificação de mini filtros, e sinais de manipulação da Microsoft Defender ou das políticas de actualizações. Também é prudente rever vulnerabilidades relacionadas que o pesquisador foi publicando publicamente em meses recentes, o que aumenta a probabilidade de exploração dirigida contra organizações lentas em adesivo.
Finalmente, esta onda de falhas e vazamentos sublinha uma lição estratégica: a segurança não é apenas técnica, mas coordenada. As empresas devem combinar adesivos rápidos, endurecimento de configurações críticas, políticas para proteção física de ativos e acordos com equipamentos legais e de relações públicas que contemplem cenários de divulgação pública. A comunidade de segurança e os fornecedores também precisam melhorar os canais de interação para evitar que a frustração derive em divulgações aumentem o risco para os usuários.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...