Edição Hunter · 20/04/2026

Intel diário pra bug bounty hunters.

CVEs que importam, writeups que pagam, programas novos em Bugcrowd e HackerOne, técnicas de research que você pode replicar hoje.

7 posts · ver edição empresas (7 posts)

Programa Novo

OpenAI lança Safety Bug Bounty: até $7.5k por prompt injection em agentes

OpenAI abriu programa público de bug bounty focado em safety no Bugcrowd com rewards de $250–$7.500, aceitando prompt injection em agentes, exfiltração de dados via hijack e bypass de controles de conta — classes que o programa de segurança tradicional rejeita.

$7,500 ChatGPTChatGPT AgentOpenAI Browser
Programa Novo

eToro abre MBB no Bugcrowd: até $15k em fintech social trading

eToro, plataforma de social trading com mais de 35M de usuários, abre Managed Bug Bounty no Bugcrowd pagando de $100 a $15.000 — fintech regulada em múltiplas jurisdições é superfície rica pra IDOR, auth bypass e lógica de trading.

$15,000 reactrest-apiwebsocket
Writeup

WebSocket sem auth em trading AI expõe alpha signals e system prompt

Assessment em plataforma crypto AI (redacted.gg, fev/2026) encontrou CVSS 9.1 em WebSocket GraphQL sem autenticação — qualquer pessoa acessava feed de sinais pagos sem JWT — e CVSS 7.5 em system prompt leak que expunha 14k tokens de arquitetura proprietária de 9 agentes.

CVSS 9.1 graphqlwebsocketllm-api
Writeup

Web2.5 Kill Chain: blockchain oracle como vetor de Python pickle RCE

Writeup educacional demonstra como um oracle Ethereum pode ser weaponizado para entregar pickle payload RCE ao backend Web2 de infraestrutura crítica — o ledger imutável vira vetor de ataque.

EthereumSolidityPython
CVE

MCP STDIO: RCE by design, 7k+ servidores, Anthropic recusa fix

OX Security divulgou 15+ CVEs em LiteLLM, Flowise, Windsurf e mais 8 projetos AI via falha by-design no STDIO transport do MCP — Anthropic recusou alterar o protocolo, classificando o comportamento como 'expected'.

CVE-2026-30623, CVE-2026-30624, CVE-2026-30618, CVE-2026-33224, CVE-2026-30617, CVE-2026-30625, CVE-2026-30615, CVE-2026-26015, CVE-2026-40933, CVE-2025-65720, CVE-2025-49596 MCPSTDIOPython
Notícia

Phishing via Apple ID name fields: emails passam SPF/DKIM com payload legítimo

Atacantes injetam texto de phishing nos campos de nome/sobrenome de uma Apple ID falsa, forçam trigger de notificação de alteração de endereço, e a mensagem chega na caixa da vítima assinada por appleid@id.apple.com — SPF pass, DKIM pass, IP Apple real.

Apple IDiCloudSPF
Research

EPSS corta o ruído de 40k CVEs/ano — só 5-7% valem ação imediata

Com 40.000+ CVEs publicados em 2024 (~110/dia), EPSS entrega probabilidade de exploração em 30 dias via XGBoost com 1.400 features — score ≥0.50 já justifica patch urgente, ≥0.90 é incêndio.

epsscvssxgboost