
.avif)

Jorian Woltjer
Posts de blog de Jorian Woltjer
Mais um RCE no Gogs, mas desta vez já está corrigido!
CVE-2026-52813 | Um agente de testes de penetração da Aikido detetou uma vulnerabilidade de traversal de caminho no Gogs. Elevámos a gravidade da vulnerabilidade para RCE total e comunicámos mais dois bugs, todos corrigidos na versão 0.14.3.
Descoberta de oito vulnerabilidades de alta severidade no NodeBB em seis horas
Oito vulnerabilidades de alta severidade no NodeBB, encontradas pelo nosso AI Pentest em seis horas. Análise técnica completa das cadeias de cross-site scripting, bypasses de autenticação e sequestro de posts.
Previsão contínua de MongoDB ObjectId no Rocket.Chat
O AI pentester da Aikido encontrou esta falha de acesso a arquivos no Rocket.Chat. Uma análise mais aprofundada do MongoDB ObjectId revelou a fraca aleatoriedade que o torna explorável.
Bypass de Autenticação na configuração padrão do phpBB
Nossos agentes de pentest de IA encontraram um bypass de autenticação crítico no phpBB (CVE-2026-48611): uma única requisição não autenticada permite que você faça login em qualquer conta. Veja o exploit e a correção.
Vulnerabilidade crítica de 10 anos no phpBB afetando dezenas de milhões de usuários em milhares de fóruns
A Aikido Security descobriu um bypass de autenticação não autenticado crítico no phpBB, afetando dezenas de milhões de usuários. Uma única requisição HTTP é tudo o que é necessário para assumir o controle de qualquer conta — uma vulnerabilidade que está presente na base de código desde 2014.
Roundcube XSS encadeado com cookie tossing para acesso total à caixa de entrada
Encontramos um XSS armazenado no endpoint de anexo de rascunho do Roundcube que, encadeado com uma técnica de cookie tossing, dá a um invasor acesso total à caixa de entrada de uma vítima. Veja como a cadeia de exploração funciona e como foi corrigida
Múltiplas Vulnerabilidades de cross-site scripting em Mailcow
O agente de pentest de IA da Aikido encontrou três vulnerabilidades XSS em Mailcow, uma das quais permitiu que atacantes não autenticados assumissem contas de administrador. Todos os problemas foram corrigidos a partir da versão 2026-03b.
SSRF de Leitura Completa no Astro via Injeção de Cabeçalho Host
O agente de pentest de IA da Aikido Security descobriu uma vulnerabilidade de Server-Side Request Forgery na implementação SSR do Astro. Saiba como a injeção de cabeçalho Host em páginas de erro pré-renderizadas permitiu acesso total à rede interna.
SvelteSpill: Uma Vulnerabilidade de Decepção de Cache no SvelteKit + Vercel
SvelteSpill é uma vulnerabilidade de decepção de cache que afeta aplicativos SvelteKit padrão implantados na Vercel. Respostas autenticadas podem ser armazenadas em cache e expostas a diferentes usuários. Saiba como verificar se você está vulnerável e como mitigar o risco.
Fique seguro agora
Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

