
Redefinindo a divulgação de vulnerabilidades na era da IA. Produzimos em massa 0days exploráveis e os divulgamos diretamente, usando pressão orientada a eventos para elevar os padrões de segurança dos fornecedores e avançar o campo.
Vulnerabilidades 0day tornaram-se lixo na era da IA.
🌐 Website Oficial: https://0day-rubbish.com/blog
A divulgação tradicional de vulnerabilidades está quebrada. É lenta, burocrática e ineficaz. Na era da IA, podemos produzir 0days em massa em escala—tornando vulnerabilidades individuais menos valiosas, mas mais impactantes quando divulgadas diretamente.
Acreditamos que o endurecimento de segurança orientado a eventos é a abordagem mais eficaz: somente quando os fornecedores enfrentam ameaças reais e exploráveis eles priorizam correções.
Nossos sistemas automatizados de IA varrem continuamente vulnerabilidades em software do mundo real, identificando potenciais 0-days por meio de análise de padrões, fuzzing e revisão inteligente de código.
Cada descoberta passa por validação manual. Desenvolvemos provas de conceito funcionais para confirmar a explorabilidade e avaliar o impacto no mundo real.
Aproximadamente a cada duas semanas, divulgamos um novo lote de vulnerabilidades 0-day verificadas e exploráveis que descobrimos e validamos:
Sem atrasos. Sem burocracia. Apenas fatos.
A todos os fornecedores: Esperamos que vocês consigam concluir as correções antes que hackers explorem essas vulnerabilidades.
Colaboramos com:
Nosso processo automatizado de descoberta de vulnerabilidades utiliza modelos de linguagem de ponta dos principais provedores de IA:
Um processo de pesquisa orientado por IA (ensemble multi-LLM: Claude, OpenAI, DeepSeek, GLM, Kimi) descobre 0-days em software empresarial do mundo real. Cada advisory abaixo inclui uma análise completa de causa raiz mais um script de exploit funcional e reproduzível — sem relatórios apenas de detecção, sem detalhes omitidos.
Totais: 8 advisories · 8 fornecedores · 8 críticas (CVSS ≥ 9.0) · 8 sem autenticação · todas com PoC reproduzível.
Lotes anteriores: Lote #1 — Julho de 2026 · Lote #2 — Agosto de 2026
Esta é uma série contínua de divulgação. Graças à otimização contínua, o pipeline de descoberta orientado por IA agora produz novas descobertas de 0-day a uma taxa diária estável, e divulgamos lotes verificados em um ritmo semanal.
Se você quiser pegar a próxima publicação no momento em que ela chegar:
⭐ Star para favoritar · 👁 Watch (personalizado → Releases + Discussions) para novos lotes · 🌐 Siga o blog para atualizações por advisory.
Todas as vulnerabilidades divulgadas seguem uma estrutura de diretórios padronizada:
product/
└── <vendor>/
└── <version>/
└── <vulnerability_type>/
├── exploit/ # Exploit scripts and PoC code
├── analysis.md # Detailed vulnerability analysis
└── summary.md # Brief vulnerability overview
apache, cisco, sonicwall)6.11.0, 12.4.2)unauth-rce, auth-bypass, deserialization-rce)product/
└── sonicwall/
└── sma-12.4/
└── preauth-deserialization-rce/
├── exploit/
│ └── poc.py
├── analysis.md
└── summary.md
Junte-se a nós para redefinir a divulgação de vulnerabilidades na era da IA.
| # | Produto | Versão Afetada | CVSS | Classe | Advisory & PoC |
|---|
| 1 | Confluent Platform | 7.9.1-ce | 9.8 | RCE não autenticado (Root) | ksqlDB CREATE SINK CONNECTOR → RCE |
| 2 | Ontotext GraphDB | 11.4.3 | 9.8 | RCE não autenticado (Root) | .pie Ruleset Prefix Injection → RCE |
| 3 | ObjectDB | 2.9.5 | 9.8 | RCE não autenticado (Root) | JDOQL Filter Injection → RCE |
| 4 | Wyn Enterprise | 9.1.00145.0 | 9.8 | RCE não autenticado (Root) | Token Forgery + Zip-Slip + Provider Load → RCE |
| 5 | MAPS SCADA | 4.0.5.5 | 9.8 | RCE não autenticado (SYSTEM) | BinaryFormatter Deserialization → RCE |
| 6 | DataStax Enterprise | 6.8.49 | 9.8 | RCE não autenticado | Gremlin-Groovy Sandbox Bypass → RCE |
| 7 | nanoDLP | stable #10729 | 9.8 | RCE não autenticado (Root) | G-code Injection → RCE |
| 8 | iMonnit Express | 4.0.5.5 | 9.8 | RCE não autenticado (SYSTEM) | Auth Bypass + Path Traversal + Plugin Load → RCE |