
.avif)
Bem-vindo ao nosso blog.

O aumento repentino de vulnerabilidades CVE nas principais empresas de software constitui um problema de correção
Um gráfico que se tornou viral este mês revelou um aumento acentuado das CVEs em 21 grandes empresas de software, e o setor dividiu-se em dois campos que discutem o que isso significa. Ambos estão a ignorar o número que realmente determina o risco: a rapidez com que as vulnerabilidades relevantes são corrigidas.
O Estado do pentest de IA em 2026
Nosso relatório mais recente reúne as perspectivas de 400 CISOs, CTOs e líderes de engenharia sênior na Europa e nos EUA. Ele explora como a IA está mudando o pentest, por que as abordagens tradicionais estão lutando para acompanhar a entrega moderna de software e o que os líderes de segurança esperam da próxima geração de pentest.

Vulnerabilidades e Ameaças
Análises de casos reais de CVE, análise de malware, vulnerabilidades exploráveis e riscos emergentes.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Bypass de Autenticação na configuração padrão do phpBB
Nossos agentes de pentest de IA encontraram um bypass de autenticação crítico no phpBB (CVE-2026-48611): uma única requisição não autenticada permite que você faça login em qualquer conta. Veja o exploit e a correção.
E mais uma. GitHub disponibiliza a revogação de credenciais break-glass
O GitHub Enterprise agora pode revogar todas as credenciais de uma conta em uma única ação. O ataque ao Trivy e o próprio comprometimento do durabletask da Microsoft demonstram por que isso era algo esperado há muito tempo.
npm agora congela contas de alto impacto após mudanças de conta arriscadas
Uma análise do novo congelamento de conta de 72 horas do npm, o que o aciona, o que ele bloqueia e como funciona em conjunto com a publicação confiável e em fases.
Todo mundo está enviando código que não consegue ler
Com a IA, todos são desenvolvedores agora, e muito código é entregue sem uma revisão cuidadosa de olhos treinados.
Ação comprometida do GitHub codfish/semantic-release-action rouba Secrets de CI/CD
codfish/semantic-release-action foi comprometida em 24 de junho de 2026. Atacantes redirecionaram as tags v2–v5 para um payload Miasma de roubo de credenciais visando Secrets de CI/CD. Veja o que aconteceu e como verificar se você foi afetado.
Aikido x Drydock | Uma forma para mantenedores detectarem malware antes do lançamento
Aikido está fazendo parceria com Drydock para que os mantenedores de npm e PyPI possam ver exatamente o que está dentro de um lançamento antes que ele seja publicado. Detecte malware antes do lançamento, não depois.
Aikido x OWASP: 200 créditos gratuitos para membros individuais
Membros individuais da OWASP recebem 200 créditos Aikido gratuitos para executar o Code Audit. Veja como reivindicar os seus em duas etapas.
Mais de 140 pacotes npm populares do Mastra atingidos por ataque à cadeia de suprimentos
141 pacotes npm do Mastra foram comprometidos em um ataque à cadeia de suprimentos que injetou uma dependência maliciosa para baixar e executar silenciosamente um payload no momento da instalação.
Full Fathom Five: O contexto do lançamento público da classe Mythos da Anthropic
Você nunca precisou do Mythos para encontrar seus IDORs e falhas de lógica de negócios. Uma análise do que a Anthropic lançou com o Fable 5 e por que a infosec continua sendo um problema de pessoas em sua essência.
npm v12 oferece uma das maiores melhorias de segurança em anos
npm v12 torna os scripts de instalação opt-in por padrão, fechando o caminho de execução em tempo de instalação após um ano de "worms" na Supply chain do npm, de Nx a Red Hat.
Detetar vulnerabilidades em todas as fases: o que executar e quando
SAST, A Análise Aprofundada de Relações Públicas, a Auditoria de Segurança de Código e o Teste de Penetração com IA detetam, cada um, vulnerabilidades diferentes em fases diferentes. Eis quando utilizar cada um deles e porquê
Um pacote Flutter comprometido no pub.dev contém o malware XCSSET
Detetámos o malware XCSSET num pacote Flutter comprometido no pub.dev. Aqui está uma análise completa da cadeia de infeção, dos módulos de propagação e da lógica do programa de roubo de dados que encontrámos no seu interior.
Shai-Hulud ressuscita após 111 dias
Uma carga útil conhecida do worm Shai-Hulud permaneceu inativa durante 111 dias, tendo sido posteriormente republicada no npm, passando despercebida pela verificação de malware destinada a detetá-la.
Correção do StyleSmuggler: aplicar o patch para a vulnerabilidade RCE no Magento e no Adobe Commerce
O StyleSmuggler é uma vulnerabilidade de execução de código remoto (RCE) sem necessidade de autenticação que afeta o Magento e o Adobe Commerce, sem CVE e sem patch da Adobe até ao momento. O Aikido já disponibilizou a correção.
5 alternativas de segurança ao Socket e por que são melhores
O Socket construiu sua reputação na detecção de malware. Mas a velocidade de detecção por si só não é mais a história completa. Veja como Aikido e outras quatro alternativas se comparam em segurança da Supply chain, Reachability analysis, licenciamento e muito mais.
Guia do Comprador de Pentest de IA: Como avaliar fornecedores de pentest de IA
Saiba como avaliar fornecedores de pentest de IA com critérios práticos de compra, pesquisa de mais de 1.000 pentests de IA e um checklist de avaliação para download.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.



