
.avif)
Bem-vindo ao nosso blog.

O onering de um crate Rust comprometido executa a exfiltração de código
A versão v1.4.1 do crate Rust «onering», disponível no crates.io, continha um ficheiro `build.rs` malicioso que envia o diff do seu último commit para um ponto de extremidade Sentry hospedado sempre que efetua uma compilação.
.jpg)
Vulnerabilidade crítica no phpBB, com 10 anos, que afeta dezenas de milhões de utilizadores em milhares de fóruns

Espera lá, o binding.gyp consegue fazer o quê? A descobrir o sistema de compilação mais estranho do npm
Uma análise aprofundada do binding.gyp, o ficheiro de compilação do npm frequentemente ignorado que pode executar código malicioso durante a instalação através de expansões de shell, fugas da sandbox e sequestro do compilador.
O Estado da IA em Segurança e Desenvolvimento em 2026
Nosso novo relatório reúne as vozes de 450 líderes de segurança (CISOs ou equivalentes), desenvolvedores e engenheiros de AppSec na Europa e nos EUA. Juntos, eles revelam como o código gerado por IA já está causando problemas, como a proliferação de ferramentas está piorando a segurança e como a experiência do desenvolvedor está diretamente ligada às taxas de incidentes. É aqui que velocidade e segurança colidem em 2025.

Vulnerabilidades e Ameaças
Elimine o ruído com análises detalhadas de CVEs do mundo real, análise de malware, exploits e riscos emergentes.
Histórias de Clientes
Veja como equipes como a sua estão usando o Aikido para simplificar a segurança e entregar com confiança.
Atualizações de Produto e da Empresa
O que há de novo no Aikido — de lançamentos de produtos a grandes conquistas de segurança.
Metamorfose da segurança: um checklist de arquitetura Mythos-ready para ataques de IA autônomos
A AppSec estagnou diante da complexidade moderna. O Projeto Glasswing e a era Mythos exigem uma disciplina de segurança que opere na velocidade das ameaças que enfrenta.
É hora de tratar as extensões de navegador como vetores de ataque à supply chain
A violação da Vercel seguiu um padrão bem conhecido na indústria de segurança, onde o código de terceiros é implicitamente confiado e, em seguida, comprometido a montante. Temos uma estrutura para isso. Apenas não a aplicamos ainda às extensões de navegador. (Spoiler: Fazemos isso para dependências de software)
Shai-Hulud Está de Volta? CLI do Bitwarden Comprometida Contém um Verme npm Autopropagável
Malware encontrado em @bitwarden/cli v2026.4.0 rouba chaves SSH, Secrets da Cloud e credenciais de ferramentas de codificação de IA, e então se espalha através dos próprios pacotes npm das vítimas. Dentro: um verme que se autodenomina "Shai-Hulud: The Third Coming."
Múltiplas Vulnerabilidades de cross-site scripting em Mailcow
Os agentes de pentest de IA do Aikido encontraram três vulnerabilidades XSS no Mailcow, um servidor de e-mail auto-hospedado amplamente utilizado. A mais grave permitia que atacantes não autenticados injetassem um payload nos logs do Autodiscover que seria executado quando um administrador os visualizasse, possibilitando a tomada total da conta. Todas as três foram corrigidas desde a versão 2026-03b.
Axios CVE-2026-40175: um bug crítico que… não é explorável
Axios CVE-2026-40175 é classificado como crítico, mas em ambientes Node.js reais não é praticamente explorável. Veja o porquê.
Bug bounty não está morto, mas o modelo antigo está em colapso
O bug bounty está chegando a um ponto de ruptura à medida que a IA sobrecarrega os programas, impulsionando uma mudança para modelos de segurança mais sustentáveis e focados na qualidade.
Aikido Attack encontra múltiplos 0-days no Hoppscotch
Aikido Attack identificou três vulnerabilidades de alta gravidade no Hoppscotch: um redirecionamento aberto levando à tomada de conta, XSS armazenado e um problema de controle de acesso quebrado permitindo a injeção de requisições entre equipes.
Extensão fast-draft Open VSX Comprometida por BlokTrooper
Uma popular extensão do Open VSX foi comprometida e usada para implantar um RAT e um infostealer a partir de infraestrutura controlada por atacantes. Seu histórico de versões revela a verdadeira história, com lançamentos maliciosos aparecendo entre os limpos.
Glassworm Atinge Pacotes Populares de Número de Telefone React Native
Dois pacotes npm populares do React Native foram comprometidos com backdoors por supostos atores Glassworm e usados para entregar malware multiestágio. Veja o que o malware faz e o que procurar.
Um ano de Opengrep: O que construímos e o que vem a seguir
Um ano após o fork do Semgrep, o Opengrep está mais rápido, suporta análise de taint mais profunda e produz resultados consistentes e reproduzíveis.
Aikido se integra com AWS Kiro: Detectar em revisão não escala mais
Agentes de IA escrevendo seu código. Aikido se integra diretamente ao fluxo de trabalho agentivo do AWS Kiro para manter a segurança no ciclo, automaticamente, desde a primeira linha. Aikido é o primeiro parceiro global de segurança da AWS para Kiro.
Vulnerabilidade crítica no phpBB, com 10 anos, que afeta dezenas de milhões de utilizadores em milhares de fóruns
Aikido descobriu uma falha crítica de contorno da autenticação sem autenticação no phpBB que afeta dezenas de milhões de utilizadores. Basta uma única solicitação HTTP para assumir o controlo de qualquer conta — uma vulnerabilidade que se encontrava no código-fonte desde 2014.
Espera lá, o binding.gyp consegue fazer o quê? A descobrir o sistema de compilação mais estranho do npm
Uma análise aprofundada do binding.gyp, o ficheiro de compilação do npm frequentemente ignorado que pode executar código malicioso durante a instalação através de expansões de shell, fugas da sandbox e sequestro do compilador.
As 12 Principais Ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026
Descubra as 12 melhores ferramentas de Testes Dinâmicos de Segurança de Aplicações (DAST) em 2026. Compare recursos, prós, contras e integrações para escolher a solução DAST certa para seu pipeline DevSecOps.
Um checklist de segurança prático para CTOs estarem prontos para Mythos
Uma lista de verificação prática para CTOs de SaaS navegando em um mundo com Mythos e ameaças de IA agentic. Construída em torno da vantagem do defensor: você tem o contexto que os invasores precisam se esforçar para obter. Abrange os controles, práticas e hábitos operacionais que determinam se sua equipe encontra e corrige problemas antes que outra pessoa o faça.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

