[Verse 1] No coração do IBM QRadar existe uma ferida Uma função que analisa XML, mas mal construída Quando um arquivo malicioso entra no parseamento Entidades externas vazam dados num momento CVE dez mil e vinte e cinco, nota oito ponto dois O sistema lê o que não devia — e o estrago vem depois Como uma fechadura que abre para o vizinho errado Teus segredos corporativos ficam expostos ao lado [Chorus] Cuidado com o que o servidor aceita sem questionar Cada entrada sem validar é uma porta a escancarar Lacuna — palavra rara — fenda que o invasor vai habitar Agosto nos avisa: é hora de corrigir e blindar [Verse 2] O Keycloak gerencia identidades, une sistemas em rede Mas o componente SAML tem uma falha que se expede O endpoint de autenticação iniciado pelo provedor Falha em verificar a origem — e deixa entrar o intruso-autor CVE dezesseis mil quatrocentos e quarenta e dois Sete ponto quatro de risco, federação que falha depois Como um porteiro que não confere o rosto nem o nome Qualquer um com a senha certa entra — e o sistema some [Chorus] Cuidado com o que o servidor aceita sem questionar Cada entrada sem validar é uma porta a escancarar Lacuna — fenda silenciosa — que o invasor vai habitar Agosto nos avisa: é hora de corrigir e blindar [Bridge] WebSphere expõe o componente ORB no Java tradicional Um agente malicioso manipula a execução sem sinal Oito ponto um de severidade, versões oito e nove afetadas Liberty Continuous Delivery — as atualizações são urgentes, aguardadas E o Application Gateway Operator da IBM, escuta aqui: SSRF — requisição forjada do lado do servidor — abriu URLs customizadas sem validação suficiente no fluxo Vinte e dois até vinte e seis ponto zero seis, esse é o nó de confluxo [Verse 3] Forja uma requisição, aponta para dentro da rede interna O servidor obedece cego — a arquitetura se condena CVE dezessete mil seiscentos e dezessete, oito ponto cinco O mais alto da lista — e o risco ressoa feito eco num abismo Quatro CVEs, quatro avisos gravados no calendário IBM e Keycloak dividem o mesmo obituário Não de sistemas mortos — mas de sistemas que ainda podem ser salvos Se os patches chegarem antes dos exploits mais bravos [Chorus] Cuidado com o que o servidor aceita sem questionar Cada entrada sem validar é uma porta a escancarar Lacuna — fenda silenciosa — que o invasor vai habitar Agosto nos avisa: é hora de corrigir e blindar [Outro] Doze de agosto registrado, quatro falhas no ar CVEs documentados para nunca mais ignorar Corrija, atualize, valide cada fluxo e caminho A segurança não é destino — é um eterno compromisso vizinho
← Vulnerabilidades críticas (2 de 3) — 12 de agosto de 2026 | Cibersegurança — 12 de agosto de 2026 →