AR NEWS 24h

AR News Notícias. Preenchendo a necessidade de informações confiáveis.

Maceió AL - -

Microsoft corrige quase 400 falhas de segurança.

🌐 Traduzido PT-BR
📅 11 de agosto de 2026⏱️ 6 min de leitura

A Microsoft lançou hoje atualizações para corrigir pelo menos 398 vulnerabilidades de segurança em seus sistemas operacionais Windows e softwares compatíveis, incluindo uma vulnerabilidade que já está sendo explorada ativamente e outras duas que foram detalhadas publicamente antes de hoje. O pacote de correções de agosto da Microsoft, repleto de atualizações, não superou o lançamento recorde de mais de 570 atualizações de segurança do mês passado, mas é o dobro do lote recorde de junho, com quase 200 correções. A Microsoft atribuiu a recente enxurrada de patches à descoberta de vulnerabilidades auxiliada por inteligência artificial, e especialistas concordam que os usuários do Windows devem se acostumar com a ideia das "Terças-feiras de Patch" (a segunda terça-feira de cada mês), que abrangem centenas de falhas de segurança recém-descobertas.

Das 398 falhas corrigidas hoje pela Microsoft, 42 receberam a classificação "crítica", a mais grave da empresa, o que significa que são tão sérias que malwares ou pessoas mal-intencionadas podem explorá-las para obter controle remoto de um computador Windows com pouca ou nenhuma ajuda do usuário. A única vulnerabilidade "zero-day" conhecida corrigida pela Microsoft neste mês é a CVE-2026-68820, uma falha de escalonamento de privilégios em um componente central do Windows chamado afd.sys, que a empresa de segurança Automox descreve como "o driver por trás das conexões de socket do Windows em praticamente todos os endpoints". "Esta não é uma vulnerabilidade de porta de entrada", escreveu Landon Miles, da Automox, em uma postagem no blog Patch Tuesday.

"É o segundo passo em uma cadeia: um invasor usa phishing para obter acesso a um ponto de entrada com privilégios baixos e, em seguida, usa a falha do driver para assumir o controle do sistema. A pontuação 7.0 reflete a alta complexidade do ataque, porque as condições de corrida são complicadas. O exploit precisa ser executado repetidamente até que o momento certo seja alcançado. Alguém claramente está conseguindo explorá-lo de qualquer maneira." A CVE-2026-62832 é outra falha de escalonamento de privilégios que a Microsoft classificou como provavelmente explorável; Essa falha, no Serviço de Perfil de Usuário do Windows, pode estar relacionada à recente divulgação pública do "LegacyHive" pelo prolífico caçador de bugs conhecido como Nightmare Eclipse.

A outra falha divulgada publicamente é a CVE-2026-72971, uma vulnerabilidade de adulteração local de baixo impacto que a Microsoft considera improvável de ser explorada. Outros grandes fabricantes de software também estão aumentando o volume e a frequência de seus patches graças à IA, incluindo a Adobe, que no mês passado passou a publicar boletins de segurança duas vezes por mês, na segunda e quarta terça-feira de cada mês. Cisco, Google, Mozilla e Oracle também estão lançando atualizações com muito mais frequência e em maior quantidade. Ao que tudo indica, a IA é bastante eficiente em encontrar falhas de segurança em softwares. Mas, pelo menos por enquanto, corrigir a avalanche de bugs resultante continua sendo uma tarefa fortemente centrada no ser humano, e ainda não se sabe se as tecnologias de IA serão tão boas em corrigir vulnerabilidades quanto são em encontrá-las e explorá-las.

Esta é uma questão importante quando se considera que essas mesmas tecnologias de IA também estão sugerindo correções para as vulnerabilidades que encontram. Pesquisadores da 1Password examinaram recentemente o que acontece quando diferentes modelos de linguagem de grande porte (LLMs) geram correções de vulnerabilidade para vulnerabilidades complexas recém-divulgadas. Eles descobriram que os LLMs produziram correções que não corrigiram a falha ou adicionaram uma nova vulnerabilidade no processo (ou ambos) em mais da metade das vezes. Ed Skoudis, presidente do SANS Technology Institute, disse que sua equipe obteve excelentes resultados usando IA para gerar correções, desde que haja humanos envolvidos para testar as correções sugeridas e buscar melhorias iterativas.

“A IA está se tornando rapidamente surpreendentemente boa em encontrar vulnerabilidades, mas esta pesquisa mostra que corrigi-las é um problema muito diferente”, escreveu Skoudis em um boletim informativo da SANS hoje. “Não espere que a aplicação de correções por IA em uma única tentativa funcione de forma confiável. Em vez disso, itere, teste, questione, aprimore e verifique.” A IA pode ser uma parceira extraordinária na aplicação de patches, mas hoje ainda precisa de um humano qualificado no teclado.” Tyler Reguly, da Fortra, afirma que, embora os relatos de que a Microsoft corrigiu centenas de vulnerabilidades de uma só vez tenham levado algumas organizações a tentar aplicar patches mais rapidamente, é importante ter em mente que apenas um dos quase 400 bugs corrigidos hoje é conhecido por ser explorado ativamente.

Reguly sugeriu que os líderes de segurança conversem com suas equipes para ver como estão lidando com o aumento da carga de trabalho, que geralmente envolve testar correções antes de implantá-las em ambientes de produção. “Se você é um diretor de segurança, converse com suas equipes sobre como elas estão mudando ou modificando seus fluxos de trabalho para melhor acomodar a mudança na aplicação de patches que estamos vendo e apoie-as em várias unidades organizacionais, permitindo as mudanças que desejam ver feitas”, disse Reguly. “Não há necessidade de apressar essas atualizações, não importa o que vários fornecedores e organizações tentem lhe dizer.

Você precisa garantir que está implementando atualizações seguras que não impactarão negativamente seus sistemas.” Falando dos humanos por trás dos teclados, não se esqueça de fazer backup do seu sistema e/ou dados antes de aplicar a enorme quantidade de patches deste mês. O dia seguinte à terça-feira de atualizações (Patch Tuesday) de cada mês é às vezes chamado pejorativamente de "Quarta-feira da Reinicialização" (Reboot Wednesday), mas geralmente não faz mal esperar alguns dias para aplicar esses grandes pacotes de atualização, porque às vezes leva alguns dias para que um patch com comportamento inadequado seja corrigido pela Microsoft. Para uma análise clicável, patch por gravidade e urgência, confira este resumo do SANS Internet Storm Center. Hora de reescrever o código com a ajuda de IA para criar uma nova base com menos falhas de segurança e mais fácil de manter.

É por isso que ainda uso o Windows 7. Nunca me convenci de que as atualizações da Microsoft faziam algo além de refinar sua publicidade para o Xbox ou algo do tipo. Todo o conjunto de versões do Windows está repleto de problemas de segurança, apesar do ridículo oferecido pelos colegas de TI. Aliás, ainda recebo as atualizações de segurança mensais da terça-feira de atualizações, apesar das promessas da Microsoft de que as versões mais antigas do Windows não são suportadas. Eles sabem, como nós sabemos agora, que o Microsoft Windows é um navio afundando. Você recebe "atualizações" de definições de vírus mensalmente, raramente uma "atualização de segurança" de verdade no Windows 7. Isso não ajuda muito. No entanto, se você estiver atrás de um firewall e não acessar conteúdo malicioso, ficará bem até que deixe de estar.

Fonte original: krebsonsecurity.com
Adicionar como fonte preferida
AR NEWS 24H
Adicionar

Postar um comentário

0Comentários
* Por favor, não faça spam aqui. Todos os comentários são revisados ​​pelo administrador.

Busque no AR NEWS 24H