sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Brasil x Escócia: veja onde assistir ao jogo da Seleção no dia de São João
24 de junho de 2026
Adolescente é dada como desaparecida em Bragança Paulista; família pede ajuda para localizá-la
24 de junho de 2026
Tembici: marca de e-bikes recebe R$ 340 milhões do BNDES
24 de junho de 2026
Dia de São João é feriado? cidade celebra padroeiro com festa junina e jogo do Brasil
24 de junho de 2026
quarta-feira, junho 24, 2026
Top Posts
Brasil x Escócia: veja onde assistir ao jogo...
Adolescente é dada como desaparecida em Bragança Paulista;...
Tembici: marca de e-bikes recebe R$ 340 milhões...
Dia de São João é feriado? cidade celebra...
Esse deve ser o visual dos Galaxy Watch...
Campinas entra no clima da Copa do Mundo:...
Star Fox: a volta de Fox McCloud vale...
Claude Mythos corrige falha ativa há 29 anos...
GTA 6 terá preço acima do padrão e...
Relembre tudo sobre The Bear antes da quinta...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Brasil x Escócia: veja onde assistir ao jogo da Seleção no dia de São João
24 de junho de 2026
Adolescente é dada como desaparecida em Bragança Paulista; família pede ajuda para localizá-la
24 de junho de 2026
Tembici: marca de e-bikes recebe R$ 340 milhões do BNDES
24 de junho de 2026
Dia de São João é feriado? cidade celebra padroeiro com festa junina e jogo do Brasil
24 de junho de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Brasil x Escócia: veja onde assistir ao jogo da Seleção no dia de São João
24 de junho de 2026
Adolescente é dada como desaparecida em Bragança Paulista; família pede ajuda para localizá-la
24 de junho de 2026
Tembici: marca de e-bikes recebe R$ 340 milhões do BNDES
24 de junho de 2026
Dia de São João é feriado? cidade celebra padroeiro com festa junina e jogo do Brasil
24 de junho de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Claude Mythos corrige falha ativa há 29 anos que ainda poderia vazar dados

por SampaNews 24 de junho de 2026
24 de junho de 2026
3

Pesquisadores da empresa de segurança Calif descobriram uma vulnerabilidade no Squid Proxy, software amplamente usado em redes corporativas, escolas e redes Wi-Fi públicas, que existia no código desde 1997. A falha, batizada de Squidbleed e registrada como CVE-2026-47729, permite que um atacante leia partes da memória do servidor e recupere dados sensíveis de outros usuários conectados ao mesmo proxy.

O Squid é um software que funciona como intermediário entre usuários e a internet. Quando você acessa um site em uma rede corporativa ou escolar, muitas vezes sua requisição passa primeiro pelo Squid, que pode armazená-la em cache, filtrá-la ou simplesmente encaminhá-la.

smart_display

Nossos vídeos em destaque

Por centralizar o tráfego de muitos usuários, o proxy guarda dados de várias requisições ao mesmo tempo. É aí que a falha se torna perigosa.

Tela de erro gerada pelo Squid Proxy. O software é amplamente usado em redes corporativas, escolas e sistemas de Wi-Fi público, o que amplia o alcance potencial da vulnerabilidade CVE-2026-47729. Imagem: Calif.

Como a vulnerabilidade funciona

O problema está no código que o Squid usa para interpretar listagens de diretórios em servidores FTP, um protocolo antigo de transferência de arquivos.

Quando o servidor FTP retorna uma linha sem nome de arquivo, o código começa a ler a memória além do espaço reservado para aquela linha. Isso acontece por uma característica da função “strchr”, da linguagem C. Nela, ao procurar pelo caractere nulo que marca o fim de uma string, retorna um ponteiro válido para ele em vez de indicar que não encontrou nada. O código então avança além desse ponto e continua lendo.

O que vem depois na memória pode ser qualquer coisa que o Squid tenha processado antes. Como o software reutiliza blocos de memória sem apagá-los, esses blocos podem conter requisições HTTP de outros usuários.

Squidbleed (1).png
Interface do Squid Proxy exibindo o conteúdo de um diretório via FTP. É justamente nesse módulo de listagem que a falha Squidbleed estava escondida desde 1997, sem que nenhuma auditoria a detectasse. Imagem: Calif.

Os pesquisadores demonstraram o ataque recuperando um cabeçalho de autenticação de uma página de login. Credenciais, tokens de sessão e chaves de API, tudo que trafega em HTTP comum pelo proxy, pode ser exposto.

Por que sobreviveu quase três décadas sem ser detectada? 

A falha é muito sutil. Ela depende de um comportamento específico da função strchr na linguagem C: ao buscar pelo caractere nulo, ela o encontra, porque esse caractere faz parte técnica da string. Poucos revisores humanos pensariam em testar esse caso.

Felizmente, a correção é mínima: duas linhas de código que verificam se o ponteiro chegou ao fim da string antes de chamar a função. Segundo os pesquisadores, essa omissão sobreviveu a quase trinta anos de revisões, auditorias e reescritas.

Squidbleed (2).png
O diagrama mostra como funciona o Squidbleed: a linha FTP do atacante ocupa apenas 31 bytes do buffer, mas o código continua lendo além desse limite e devolve dados residuais de outro usuário, como credenciais de autenticação, junto à resposta. Imagem: Calif.

Quem descobriu e como

A Calif afirma ter usado o Claude Mythos Preview, modelo de IA da Anthropic ainda em fase de testes com organizações selecionadas, para encontrar a falha. Ao analisar o código do módulo FTP do Squid, o modelo identificou o comportamento problemático da função quase imediatamente, citando a cláusula exata do padrão C11 que explica por que strchr retorna um ponteiro não nulo ao buscar pelo caractere nulo.

A mesma abordagem já havia sido usada para encontrar uma vulnerabilidade grave no OpenSSL e uma técnica de negação de serviço no protocolo HTTP/2.

Quem está em risco

A falha afeta qualquer instalação do Squid com suporte a FTP ativo, que é o comportamento padrão. O atacante precisa controlar um servidor FTP acessível pelo proxy, o que é viável em ambientes corporativos e legados.

inovação - empresas.jpg
Pesquisadores da Calif.io usaram inteligência artificial para identificar uma falha no Squid Proxy que passou despercebida por quase três décadas de revisões de código.

Conexões HTTPS normais não são afetadas, já que o Squid as trata como túneis opacos e não lê o conteúdo. Os pesquisadores encontraram o Squid rodando até em sistemas de Wi-Fi de bordo em aeronaves, em versões com quase dez anos de defasagem.

O que fazer

Uma correção foi incorporada ao Squid 8 em abril de 2026 e incluída na versão 7.6 em junho de 2026. Quem não puder atualizar imediatamente pode desativar o suporte a FTP, o que elimina completamente a superfície de ataque. Como a maioria das organizações já não usa FTP de forma legítima, a medida praticamente não tem custo operacional.

Acompanhe o TecMundo nas redes sociais. Inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
GTA 6 terá preço acima do padrão e custará até US$ 100, confirma Rockstar
próxima postagem
Star Fox: a volta de Fox McCloud vale a nostalgia, mas não ousa além do território familiar

Você também pode gostar

Tembici: marca de e-bikes recebe R$ 340 milhões...

24 de junho de 2026

Esse deve ser o visual dos Galaxy Watch...

24 de junho de 2026

Star Fox: a volta de Fox McCloud vale...

24 de junho de 2026

GTA 6 terá preço acima do padrão e...

24 de junho de 2026

POSTS MAIS RECENTES

  • Brasil x Escócia: veja onde assistir ao jogo da Seleção no dia de São João
  • Adolescente é dada como desaparecida em Bragança Paulista; família pede ajuda para localizá-la
  • Tembici: marca de e-bikes recebe R$ 340 milhões do BNDES
  • Dia de São João é feriado? cidade celebra padroeiro com festa junina e jogo do Brasil
  • Esse deve ser o visual dos Galaxy Watch 9 e Galaxy Watch Ultra 2

Siga-nos

  • Recente
  • Popular
  • Brasil x Escócia: veja onde assistir ao jogo da Seleção no dia de São João

    24 de junho de 2026
  • Adolescente é dada como desaparecida em Bragança Paulista; família pede ajuda para localizá-la

    24 de junho de 2026
  • Tembici: marca de e-bikes recebe R$ 340 milhões do BNDES

    24 de junho de 2026
  • Dia de São João é feriado? cidade celebra padroeiro com festa junina e jogo do Brasil

    24 de junho de 2026
  • 1

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 2

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 3

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026
  • 4

    ⁠Infantino tem razão? Será que o futebol não existiria em ‘150 países’ sem a FIFA?

    5 de abril de 2026

Postagens em destaque

Campinas entra no clima da Copa do Mundo:...

24 de junho de 2026

Star Fox: a volta de Fox McCloud vale...

24 de junho de 2026

Claude Mythos corrige falha ativa há 29 anos...

24 de junho de 2026

GTA 6 terá preço acima do padrão e...

24 de junho de 2026

Relembre tudo sobre The Bear antes da quinta...

24 de junho de 2026

Leitura obrigatória

  • Brasil x Escócia: veja onde assistir ao jogo da Seleção no dia de São João

    24 de junho de 2026
  • Adolescente é dada como desaparecida em Bragança Paulista; família pede ajuda para localizá-la

    24 de junho de 2026
  • Tembici: marca de e-bikes recebe R$ 340 milhões do BNDES

    24 de junho de 2026
  • Dia de São João é feriado? cidade celebra padroeiro com festa junina e jogo do Brasil

    24 de junho de 2026
  • Esse deve ser o visual dos Galaxy Watch 9 e Galaxy Watch Ultra 2

    24 de junho de 2026

Newsletter

Posts relacionados

  • Tembici: marca de e-bikes recebe R$ 340 milhões do BNDES

    24 de junho de 2026
  • Esse deve ser o visual dos Galaxy Watch 9 e Galaxy Watch Ultra 2

    24 de junho de 2026
  • Star Fox: a volta de Fox McCloud vale a nostalgia, mas não ousa além do território familiar

    24 de junho de 2026
  • GTA 6 terá preço acima do padrão e custará até US$ 100, confirma Rockstar

    24 de junho de 2026
  • Relembre tudo sobre The Bear antes da quinta temporada

    24 de junho de 2026

Mais vistas da semana

Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”
22 de janeiro de 2026
Altman pede desculpas por OpenAI não alertar polícia sobre suspeita de tiroteio
25 de abril de 2026
Escócia vence Haiti e vira líder do grupo do Brasil na Copa do Mundo
14 de junho de 2026

Postagens Aleatórias

Vitória e Bahia: clássico do futebol baiano na TV Brasil neste domingo
24 de janeiro de 2026
10 regras para as empresas navegarem o próximo capítulo das tarifas globais
23 de março de 2026
Epic Games libera jogo grátis no celular! Resgate agora no Android (01)
1 de março de 2026

Categorias Populares

  • Tecnologia (5.501)
  • Política (3.650)
  • Mundo (3.258)
  • Campinas (1.899)
  • Negócios (1.271)
  • Economia (1.255)
  • Auto (1.033)
  • Bragança Paulista (989)
  • Esporte (675)
  • Saúde (459)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home