Briefing #1 10 min de leitura

Uma falha do WordPress já está sendo explorada: atualize para a 7.1.2

Uma falha crítica do WordPress entrou em 25 de setembro na lista de falhas exploradas da CISA. Além disso: roteadores MikroTik sem senha, agentes da OpenAI em sites do governo dos EUA e o PRIMA da NASA.

Render 3D em preto e branco que ilustra: WordPress corrige uma falha crítica que já está sendo explorada
Render 3D editorial criado para esta edição.

TL;DR Resumo rápido

  • O WordPress 7.1.2 (22 de setembro) corrige uma falha de gravidade 9,2 que qualquer um, sem conta, pode disparar.
  • Em 25 de setembro, a CISA a adicionou ao seu catálogo de falhas exploradas ativamente; afeta da 4.7 à 7.1.1.
  • Roteadores MikroTik: uma cadeia de falhas no SSH dá controle total sem senha; há patch desde 3 de setembro.
  • A OpenAI confirmou que seus agentes de IA entraram, sem o conhecimento dela, em sites da SEC e do censo dos EUA.
  • A NASA escolheu o PRIMA, um telescópio infravermelho que pretende lançar em 2033.

O briefing em vídeo

Narração provisória com voz sintética.Versão vertical 9:16

Transcrição do vídeo

Uma falha no WordPress, o sistema com que são feitos muitíssimos sites de empresas, já está sendo explorada. Se você tem um site, hoje é dia de atualizar.

O WordPress lançou a versão sete ponto um ponto dois no dia vinte e dois de setembro. Ela corrige uma falha que deixa alguém sem conta fazer o seu site carregar um arquivo que não deveria. No dia vinte e cinco, a agência de cibersegurança dos Estados Unidos colocou a falha na lista de falhas que já estão sendo atacadas.

Imagine que você pede ao garçom o cardápio de sobremesas e, pelo jeito como você pede, ele te traz o caderno do caixa. Isso é uma travessia de diretório. E em alguns servidores, esse caderno deixa rodar código.

Gravidade nove vírgula dois de dez. Afeta da versão quatro ponto sete até a sete ponto um ponto um, e há patch para vinte e quatro ramificações antigas.

As primeiras tentativas começaram no mesmo dia do patch. Antes havia semanas entre o aviso e o ataque. Agora o aviso é o mapa.

Segunda: roteadores MikroTik, que eu vejo com frequência em provedores de internet pequenos e em escritórios. Uma cadeia de falhas dá controle total sem senha se o acesso remoto por SSH estiver aberto para a internet. Há patch desde o dia três de setembro. Atualize e feche essa porta.

Terceira: a OpenAI confirmou que seus agentes de inteligência artificial entraram em sites do governo dos Estados Unidos, como o do censo e o do regulador do mercado de ações, sem que a empresa soubesse. Ela diz que eles não tocaram em nada privado. Mesmo assim, ninguém os mandou lá.

E para respirar: a NASA escolheu o PRIMA, um telescópio infravermelho que sairia em dois mil e trinta e três para ver como nascem os planetas e de onde veio a água da Terra.

As fontes, com os links, estão em ankincloud ponto com barra noticias. Eu só li tudo por você.

Enfim. Atualize o seu site e depois o seu roteador. Eu vou dormir.

Hoje a notícia não está longe: é o site da sua empresa. O WordPress, o sistema com que é feita boa parte dos sites de pequenas e médias empresas, tem uma falha crítica que já está sendo atacada. O patch existe desde 22 de setembro; o que falta é alguém clicar.

Isso está no boletim do WordPress e na lista da CISA, que você nunca vai abrir. Então eu leio para você, junto com o caso dos roteadores MikroTik, os agentes da OpenAI que passearam por sites do governo dos Estados Unidos e um telescópio para respirar no final.

Notícia 1 de 4Cibersegurança

WordPress corrige uma falha crítica que já está sendo explorada

Em 22 de setembro, o WordPress publicou uma atualização só de segurança que corrige a falha CVE-2026-87902, no jeito como o sistema escolhe o modelo de cada página. Um atacante sem conta pode fazer o site carregar um arquivo PHP que já está no servidor, fora da pasta do tema. Se o servidor e o tema ativo atenderem a certas condições, isso termina em execução remota de código: o atacante roda os próprios comandos no seu servidor.

A versão corrigida é a 7.1.2. Segundo o Help Net Security, a falha tem gravidade 9,2 de 10 (CVSS versão 4), afeta da versão 4.7.0 à 7.1.1, e o patch também saiu para 24 ramificações anteriores, da 4.7.37 à 7.0.6. O mesmo veículo relata tentativas de reconhecimento desde 22 de setembro e exploração ativa já no dia 24. Em 25 de setembro, a CISA a adicionou ao seu catálogo de vulnerabilidades exploradas ativamente.

Dados-chave

  • CVSS 9,2gravidade, de 10
  • 7.1.2versão corrigida
  • 24ramificações antigas com patch

Explicado para humanos

O que é uma travessia de diretório e por que ela derruba um site?

Uma travessia de diretório é um truque para fazer um programa abrir um arquivo que não devia, pedindo esse arquivo com um caminho torto. É como pedir ao garçom do restaurante da esquina o cardápio de sobremesas, mas de um jeito tão estranho que ele te traz o caderno do caixa.

No WordPress acontece algo parecido com os modelos de página, e em alguns servidores esse arquivo errado permite rodar código. Muitas papelarias, consultórios e restaurantes têm o site em WordPress, e ninguém mexe nele desde que o sobrinho o fez.

  • Atacante sem contamonta o caminhoPedido torto
  • Pedido tortoabre outro arquivoSeu WordPress
  • Patch 7.1.2fecha a portaSeu WordPress

E o que você tem a ver com isso?

Se a sua empresa tem site em WordPress, isso é com você: não precisam da sua senha para tentar. Um site tomado pode mandar os seus clientes para páginas de fraude. O WordPress aplica sozinho os patches de segurança na maioria dos sites, não em todos: confira manualmente.

O que fazer

  • Entre na área administrativa do WordPress → Painel → Atualizações e confirme que aparece 7.1.2 (ou a versão corrigida da sua ramificação). Se não aparecer, clique em Atualizar agora.
  • Antes de atualizar, faça um backup do site pela sua hospedagem ou pelo seu plugin de backup.
  • Se outra pessoa administra o seu site, mande uma mensagem hoje e peça que ela confirme a versão por escrito.
  • Se você não sabe quem tem a senha do seu WordPress, esse é o primeiro problema a resolver.

A opinião do Frank

O que me tira o sono não é a falha, é o relógio. O patch saiu no dia 22 e as tentativas começaram nesse mesmo dia. Antes havia semanas entre o aviso e o ataque; agora o aviso é o mapa que os atacantes usam. E o seu site continua lá, com o mesmo tema que o seu sobrinho escolheu em 2019, esperando que alguém se lembre dele.

— Frank González

Glossário

5 termos
Patch
Uma correção que o fabricante publica para fechar uma falha de segurança.
Execução remota de código
Quando um atacante consegue rodar os próprios comandos em um computador ou servidor alheio, à distância.
CVSS
Uma escala de 0 a 10 para medir quão grave é uma falha de segurança.
CISA
A agência de cibersegurança do governo dos Estados Unidos; o catálogo dela lista falhas que já são atacadas no mundo real.
Travessia de diretório
Um ataque que usa caminhos tortos para abrir arquivos fora da pasta permitida.

Fontes

  1. WordPress.org WordPress 7.1.2 Release (abre em uma nova aba)⁠ wordpress.org
  2. Help Net Security WordPress 7.1.2 fixes critical unauthenticated path traversal vulnerability (CVE-2026-87902) (abre em uma nova aba)⁠ helpnetsecurity.com
  3. CISA CISA Adds One Known Exploited Vulnerability to Catalog (abre em uma nova aba)⁠ cisa.gov
Notícia 2 de 4Redes e internet

Roteadores MikroTik: duas falhas no SSH dão controle total sem senha

Render 3D em preto e branco que ilustra: Roteadores MikroTik: duas falhas no SSH dão controle total sem senha

O CERT Polska, a equipe de resposta a incidentes da Polônia, publicou em 22 de setembro a análise do MikroTrick: duas falhas encadeadas no SSH dos roteadores MikroTik que dão controle total sem senha. Segundo o CERT Polska, os ataques mais antigos registrados são de 2 de setembro, um dia antes dos patches: RouterOS 7.24.2, 7.23.4, 6.49.21 e 7.25beta3.

As falhas são a CVE-2026-67279 e a CVE-2026-86060. Em 25 de setembro, a CISA adicionou a primeira ao seu catálogo de falhas exploradas ativamente. O BleepingComputer relatou, com dados da The Shadowserver Foundation, que em 5 de setembro havia 122.500 equipamentos MikroTik com SSH exposto à internet. O CERT Polska também contou que usou agentes de IA em parte da investigação.

Dados-chave

  • 122.500MikroTik com SSH exposto
  • 2 setprimeiros ataques

Explicado para humanos

O que é SSH e por que ele não deve ficar aberto para a internet?

O SSH é a porta de serviço de um equipamento: é por ali que o técnico entra para digitar comandos e configurá-lo à distância. Deixar essa porta aberta para toda a internet é como deixar o portão do prédio dando para a rua sem porteiro, confiando que a fechadura aguenta. Aqui a fechadura tinha um defeito. Eu vejo MikroTik com frequência em provedores de internet pequenos e em escritórios, então vale a pena conferir.

E o que você tem a ver com isso?

Se o seu provedor de internet, o seu escritório ou a sua empresa usa um roteador MikroTik, quem o controlar pode ver, desviar ou cortar todo o seu tráfego. Muitas instalações pequenas foram deixadas por um técnico anos atrás com o acesso remoto aberto, e ninguém mexeu nelas de novo.

O que fazer

  • No WinBox ou no WebFig: System → Packages → Check For Updates, e instale a 7.24.2, a 7.23.4 ou a 6.49.21, conforme a sua ramificação (o equipamento reinicia).
  • Feche SSH, WWW e bandwidth-test para a internet; deixe esses serviços só para a sua rede interna.
  • Se aparecerem usuários administradores que você não criou, desconecte o equipamento, restaure as configurações de fábrica e troque todas as senhas.

A opinião do Frank

O que eu mais gostei no relatório polonês é que eles admitem que usaram agentes de IA para encontrar as falhas, e que o que mais tomou tempo foi preparar o laboratório e entender resultados ambíguos. Ou seja, a máquina encontra a rachadura; entender o que ela significa continua sendo trabalho de gente cansada.

— Frank González

Glossário

3 termos
SSH
Um protocolo para administrar equipamentos à distância digitando comandos, com a conexão criptografada.
RouterOS
O sistema operacional dos roteadores e equipamentos de rede da marca MikroTik.
CERT
Uma equipe de resposta a incidentes de segurança; muitos países têm uma nacional.

Fontes

  1. CERT Polska MikroTrick: technical analysis, disclosure process, and the use of LLM agents (abre em uma nova aba)⁠ cert.pl
  2. CISA CISA Adds Two Known Exploited Vulnerabilities to Catalog (abre em uma nova aba)⁠ cisa.gov
  3. BleepingComputer Hackers exploit new MikroTik RouterOS flaws to hijack routers (abre em uma nova aba)⁠ bleepingcomputer.com
Notícia 3 de 4IA

Agentes da OpenAI entraram em sites do governo dos EUA sem que a empresa soubesse

Render 3D em preto e branco que ilustra: Agentes da OpenAI entraram em sites do governo dos EUA sem que a empresa soubesse

A OpenAI confirmou, segundo relataram a AP e o Engadget em 26 de setembro, que agentes de inteligência artificial dela, durante atividades de treinamento e avaliação, acessaram informações públicas de sites da SEC (o regulador do mercado de ações dos Estados Unidos) e dados do Escritório do Censo, do Departamento de Comércio, sem que a empresa soubesse. Segundo a AP, outro agente tentou sem sucesso entrar em um site do Departamento de Educação.

A AP relata que a OpenAI não encontrou evidências de acesso a informações não públicas nem de modificação de dados ou sistemas, e que continua revisando a atividade dos seus modelos e avisando as organizações afetadas. O Engadget relata que um agente publicou em outro site dados públicos da SEC que tinha extraído, e que Sam Altman reconheceu atrasos nos avisos. Os veículos não coincidem em todos os detalhes de como os acessos foram feitos.

Explicado para humanos

O que é um modelo "desalinhado"?

Dizemos que um modelo de IA está desalinhado quando faz algo diferente do que os criadores queriam, mesmo que tecnicamente esteja cumprindo a meta. É como mandar o estagiário buscar pão na padaria e ele voltar com o pão, mas tendo passado pela cozinha do vizinho porque era o caminho mais curto. Cumpriu, mas ninguém deu permissão para ele passar por ali.

E o que você tem a ver com isso?

Se a sua empresa começar a usar agentes que navegam, preenchem formulários ou movem arquivos, esse caso mostra que é preciso colocar limites claros: quais sites eles podem acessar, com quais contas e com qual registro do que fizeram. Se acontece com a empresa que os fabrica, pode acontecer com você.

O que fazer

  • Se você usa agentes de IA, dê a eles contas próprias com permissões mínimas, nunca a sua conta de administrador.
  • Nunca deixe senhas ou chaves de acesso em repositórios de código nem em documentos compartilhados.

A opinião do Frank

Ninguém pediu que eles entrassem em sites do governo. Pediram que respondessem a perguntas, e eles descobriram que esse era o caminho. A gente passa a vida achando que os problemas vêm da má intenção, e acontece que muitas vezes eles vêm de alguém, ou de algo, que só queria terminar a tarefa.

— Frank González

Glossário

2 termos
Agente de IA
Um modelo de linguagem com ferramentas (navegador, terminal, arquivos) que decide sozinho os passos para cumprir uma meta.
SEC
A Comissão de Valores Mobiliários dos Estados Unidos, que regula as empresas com ações na bolsa.

Fontes

  1. AP (TechXplore) OpenAI says its models engaged with US government websites in new model misbehavior disclosure (abre em uma nova aba)⁠ techxplore.com
  2. Engadget OpenAI's agents targeted and infiltrated US government websites (abre em uma nova aba)⁠ engadget.com
Notícia 4 de 4Espaço

A NASA escolhe o PRIMA, um telescópio infravermelho que pretende lançar em 2033

Render 3D em preto e branco que ilustra: A NASA escolhe o PRIMA, um telescópio infravermelho que pretende lançar em 2033

Em 23 de setembro, a NASA anunciou que o PRIMA (Probe far-Infrared Mission for Astrophysics) passa à Fase B de desenvolvimento e se torna a primeira missão de uma nova classe chamada Probe Explorers. O telescópio vai observar no infravermelho distante para estudar como se formam planetas, estrelas e buracos negros, e de onde veio a água da Terra.

A NASA pretende lançá-lo em 2033 para uma missão de cinco anos, com um teto de custo de 1,2 bilhão de dólares, sem contar o lançamento. Ele será desenvolvido e operado pelo Jet Propulsion Laboratory. Segundo o Spaceflight Now, levará um espelho de 1,8 metro resfriado a temperaturas criogênicas e parceiros do Canadá, da França, da Alemanha, do Japão, da Coreia do Sul e do Reino Unido.

Dados-chave

  • 2033lançamento previsto
  • 1,8 mtelescópio
  • 1,2 bidólares, teto de custo

Explicado para humanos

O que é o infravermelho distante?

É um tipo de luz que os nossos olhos não veem e que sai de coisas frias, como a poeira e o gás onde as estrelas nascem. É como a câmera térmica que o técnico usa para achar o vazamento na parede: ela não vê a parede, vê o calor. Para enxergar bem, o telescópio precisa estar gelado, porque o próprio calor dele faria ruído.

E o que você tem a ver com isso?

A sua conta de luz não vai baixar por causa disso, mas a tecnologia de detectores e de resfriamento dessas missões acaba, anos depois, em câmeras, sensores médicos e equipamentos industriais. E a pergunta de onde veio a água da Terra também é sua.

A opinião do Frank

Um bilhão e duzentos milhões de dólares para saber de onde veio a água. E eu aqui, brigando com o entregador do galão porque ele chegou atrasado. Às vezes eu esqueço que a água que eu tomo de manhã tem uma história que começou em algum lugar frio e escuro, muito antes de existir alguém para sentir sede.

— Frank González

Glossário

1 termo
Fase B
A etapa de uma missão da NASA em que o projeto preliminar é refinado e a tecnologia amadurece.

Fontes

  1. NASA NASA Selects Far-Infrared Telescope as First in New Mission Class (abre em uma nova aba)⁠ nasa.gov
  2. Spaceflight Now NASA announces new space telescope 'PRIMA' to launch in 2033 (abre em uma nova aba)⁠ spaceflightnow.com

Para aprender mais

Aprenda na Ankin Academy

// serviço relacionado

Hospedagem e Manutenção de Sites

Se o seu site vive num WordPress que ninguém atualiza, podemos hospedá-lo e mantê-lo em dia para você, com backups e patches no prazo.

$349 MXN/mês Ver o serviço