sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Ram Dakota Big Horn 2027 é versão de entrada mais barata que a Titano: R$ 249.990
24 de junho de 2026
Mídia física de GTA 6 não terá disco incluso no pacote, apenas um código
24 de junho de 2026
INSS atualiza regra de cadastro biométrico para benefícios; confira
24 de junho de 2026
Que horas estreia Avatar temporada 2 na Netflix? Veja o que esperar
24 de junho de 2026
quarta-feira, junho 24, 2026
Top Posts
Ram Dakota Big Horn 2027 é versão de...
Mídia física de GTA 6 não terá disco...
INSS atualiza regra de cadastro biométrico para benefícios;...
Que horas estreia Avatar temporada 2 na Netflix?...
Motorista perde o controle de carreta na Anhanguera...
GWM Ora 5 elétrico mira em SUVs a...
Golpe explora Copa do Mundo de 2026 com...
Frente fria mantém tempo fechado e derruba temperaturas;...
Brasil x Escócia: veja onde assistir ao jogo...
Adolescente é dada como desaparecida em Bragança Paulista;...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Ram Dakota Big Horn 2027 é versão de entrada mais barata que a Titano: R$ 249.990
24 de junho de 2026
Mídia física de GTA 6 não terá disco incluso no pacote, apenas um código
24 de junho de 2026
INSS atualiza regra de cadastro biométrico para benefícios; confira
24 de junho de 2026
Que horas estreia Avatar temporada 2 na Netflix? Veja o que esperar
24 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Ram Dakota Big Horn 2027 é versão de entrada mais barata que a Titano: R$ 249.990
24 de junho de 2026
Mídia física de GTA 6 não terá disco incluso no pacote, apenas um código
24 de junho de 2026
INSS atualiza regra de cadastro biométrico para benefícios; confira
24 de junho de 2026
Que horas estreia Avatar temporada 2 na Netflix? Veja o que esperar
24 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Claude Mythos corrige falha ativa há 29 anos que ainda poderia vazar dados

por SampaNews 24 de junho de 2026
24 de junho de 2026
4

Pesquisadores da empresa de segurança Calif descobriram uma vulnerabilidade no Squid Proxy, software amplamente usado em redes corporativas, escolas e redes Wi-Fi públicas, que existia no código desde 1997. A falha, batizada de Squidbleed e registrada como CVE-2026-47729, permite que um atacante leia partes da memória do servidor e recupere dados sensíveis de outros usuários conectados ao mesmo proxy.

O Squid é um software que funciona como intermediário entre usuários e a internet. Quando você acessa um site em uma rede corporativa ou escolar, muitas vezes sua requisição passa primeiro pelo Squid, que pode armazená-la em cache, filtrá-la ou simplesmente encaminhá-la.

smart_display

Nossos vídeos em destaque

Por centralizar o tráfego de muitos usuários, o proxy guarda dados de várias requisições ao mesmo tempo. É aí que a falha se torna perigosa.

Tela de erro gerada pelo Squid Proxy. O software é amplamente usado em redes corporativas, escolas e sistemas de Wi-Fi público, o que amplia o alcance potencial da vulnerabilidade CVE-2026-47729. Imagem: Calif.

Como a vulnerabilidade funciona

O problema está no código que o Squid usa para interpretar listagens de diretórios em servidores FTP, um protocolo antigo de transferência de arquivos.

Quando o servidor FTP retorna uma linha sem nome de arquivo, o código começa a ler a memória além do espaço reservado para aquela linha. Isso acontece por uma característica da função “strchr”, da linguagem C. Nela, ao procurar pelo caractere nulo que marca o fim de uma string, retorna um ponteiro válido para ele em vez de indicar que não encontrou nada. O código então avança além desse ponto e continua lendo.

O que vem depois na memória pode ser qualquer coisa que o Squid tenha processado antes. Como o software reutiliza blocos de memória sem apagá-los, esses blocos podem conter requisições HTTP de outros usuários.

Squidbleed (1).png
Interface do Squid Proxy exibindo o conteúdo de um diretório via FTP. É justamente nesse módulo de listagem que a falha Squidbleed estava escondida desde 1997, sem que nenhuma auditoria a detectasse. Imagem: Calif.

Os pesquisadores demonstraram o ataque recuperando um cabeçalho de autenticação de uma página de login. Credenciais, tokens de sessão e chaves de API, tudo que trafega em HTTP comum pelo proxy, pode ser exposto.

Por que sobreviveu quase três décadas sem ser detectada? 

A falha é muito sutil. Ela depende de um comportamento específico da função strchr na linguagem C: ao buscar pelo caractere nulo, ela o encontra, porque esse caractere faz parte técnica da string. Poucos revisores humanos pensariam em testar esse caso.

Felizmente, a correção é mínima: duas linhas de código que verificam se o ponteiro chegou ao fim da string antes de chamar a função. Segundo os pesquisadores, essa omissão sobreviveu a quase trinta anos de revisões, auditorias e reescritas.

Squidbleed (2).png
O diagrama mostra como funciona o Squidbleed: a linha FTP do atacante ocupa apenas 31 bytes do buffer, mas o código continua lendo além desse limite e devolve dados residuais de outro usuário, como credenciais de autenticação, junto à resposta. Imagem: Calif.

Quem descobriu e como

A Calif afirma ter usado o Claude Mythos Preview, modelo de IA da Anthropic ainda em fase de testes com organizações selecionadas, para encontrar a falha. Ao analisar o código do módulo FTP do Squid, o modelo identificou o comportamento problemático da função quase imediatamente, citando a cláusula exata do padrão C11 que explica por que strchr retorna um ponteiro não nulo ao buscar pelo caractere nulo.

A mesma abordagem já havia sido usada para encontrar uma vulnerabilidade grave no OpenSSL e uma técnica de negação de serviço no protocolo HTTP/2.

Quem está em risco

A falha afeta qualquer instalação do Squid com suporte a FTP ativo, que é o comportamento padrão. O atacante precisa controlar um servidor FTP acessível pelo proxy, o que é viável em ambientes corporativos e legados.

inovação - empresas.jpg
Pesquisadores da Calif.io usaram inteligência artificial para identificar uma falha no Squid Proxy que passou despercebida por quase três décadas de revisões de código.

Conexões HTTPS normais não são afetadas, já que o Squid as trata como túneis opacos e não lê o conteúdo. Os pesquisadores encontraram o Squid rodando até em sistemas de Wi-Fi de bordo em aeronaves, em versões com quase dez anos de defasagem.

O que fazer

Uma correção foi incorporada ao Squid 8 em abril de 2026 e incluída na versão 7.6 em junho de 2026. Quem não puder atualizar imediatamente pode desativar o suporte a FTP, o que elimina completamente a superfície de ataque. Como a maioria das organizações já não usa FTP de forma legítima, a medida praticamente não tem custo operacional.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
GTA 6 terá preço acima do padrão e custará até US$ 100, confirma Rockstar
próxima postagem
Star Fox: a volta de Fox McCloud vale a nostalgia, mas não ousa além do território familiar

Você também pode gostar

Mídia física de GTA 6 não terá disco...

24 de junho de 2026

INSS atualiza regra de cadastro biométrico para benefícios;...

24 de junho de 2026

Que horas estreia Avatar temporada 2 na Netflix?...

24 de junho de 2026

Golpe explora Copa do Mundo de 2026 com...

24 de junho de 2026

POSTS MAIS RECENTES

  • Ram Dakota Big Horn 2027 é versão de entrada mais barata que a Titano: R$ 249.990
  • Mídia física de GTA 6 não terá disco incluso no pacote, apenas um código
  • INSS atualiza regra de cadastro biométrico para benefícios; confira
  • Que horas estreia Avatar temporada 2 na Netflix? Veja o que esperar
  • Motorista perde o controle de carreta na Anhanguera e provoca série de acidentes

Siga-nos

  • Recente
  • Popular
  • Ram Dakota Big Horn 2027 é versão de entrada mais barata que a Titano: R$ 249.990

    24 de junho de 2026
  • Mídia física de GTA 6 não terá disco incluso no pacote, apenas um código

    24 de junho de 2026
  • INSS atualiza regra de cadastro biométrico para benefícios; confira

    24 de junho de 2026
  • Que horas estreia Avatar temporada 2 na Netflix? Veja o que esperar

    24 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

GWM Ora 5 elétrico mira em SUVs a...

24 de junho de 2026

Golpe explora Copa do Mundo de 2026 com...

24 de junho de 2026

Frente fria mantém tempo fechado e derruba temperaturas;...

24 de junho de 2026

Brasil x Escócia: veja onde assistir ao jogo...

24 de junho de 2026

Adolescente é dada como desaparecida em Bragança Paulista;...

24 de junho de 2026

Leitura obrigatória

  • Ram Dakota Big Horn 2027 é versão de entrada mais barata que a Titano: R$ 249.990

    24 de junho de 2026
  • Mídia física de GTA 6 não terá disco incluso no pacote, apenas um código

    24 de junho de 2026
  • INSS atualiza regra de cadastro biométrico para benefícios; confira

    24 de junho de 2026
  • Que horas estreia Avatar temporada 2 na Netflix? Veja o que esperar

    24 de junho de 2026
  • Motorista perde o controle de carreta na Anhanguera e provoca série de acidentes

    24 de junho de 2026

Newsletter

Posts relacionados

  • Mídia física de GTA 6 não terá disco incluso no pacote, apenas um código

    24 de junho de 2026
  • INSS atualiza regra de cadastro biométrico para benefícios; confira

    24 de junho de 2026
  • Que horas estreia Avatar temporada 2 na Netflix? Veja o que esperar

    24 de junho de 2026
  • Golpe explora Copa do Mundo de 2026 com sites falsos de ingressos e hotéis

    24 de junho de 2026
  • Tembici: marca de e-bikes recebe R$ 340 milhões do BNDES

    24 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

7 jogos de tiro com mais de 100 horas de jogatina
16 de março de 2026
Onimusha ganha demo grátis no State of Play e data para setembro! Veja o novo trailer
3 de junho de 2026
Vereador de SP usa peruca para criticar lei da misoginia e provoca reação
26 de março de 2026

Categorias Populares

  • Tecnologia (5.505)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.901)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.035)
  • Bragança Paulista (989)
  • Esporte (675)
  • Saúde (459)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home