Código HTML do Conteúdo

Post: Um bug crítico de 8 anos no mecanismo de jogo Unity representa riscos para Android e Windows. - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div data-element_type="widget" data-id="914a4f5" data-widget_type="shortcode.default"> <div> <div> <p><span><b><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Redazione RHC</a>:7 Outubro 2025 07:22</b></span></p> <p>Uma vulnerabilidade foi descoberta no <strong>Motor de jogo Unity, que est&aacute; presente desde 2017.</strong> O problema pode ser explorado para execu&ccedil;&atilde;o de c&oacute;digo em <em>Android e escalonamento de privil&eacute;gios no Windows</em> .</p> <p><em>Os desenvolvedores da Valve j&aacute; atualizaram o Steam e a Microsoft atualizou o Microsoft Defender,</em> aconselhar os usu&aacute;rios a desinstalar jogos vulner&aacute;veis at&eacute; receberem patches.</p> <h2>O bug de seguran&ccedil;a</h2> <p>Unity &eacute; um mecanismo de jogo multiplataforma e plataforma de desenvolvimento que fornece <em>ferramentas de renderiza&ccedil;&atilde;o, f&iacute;sica, anima&ccedil;&atilde;o e script para criar jogos para Windows, macOS, Android, iOS, consoles e web</em> . O Unity alimenta um grande n&uacute;mero de jogos para dispositivos m&oacute;veis, bem como v&aacute;rios projetos independentes para PC e consoles. A plataforma <em>tamb&eacute;m &eacute; usado fora da ind&uacute;stria de jogos para criar aplicativos 3D em tempo real.</em></p> <p>A vulnerabilidade no Unity, identificada como <a href="https://www.redhotcyber.com/en/cve-details/?cve_id=CVE-2025-59489" target="_blank">CVE-2025-59489</a> (escore CVSS 8,4), afeta o <strong>Componente de tempo de execu&ccedil;&atilde;o.</strong> Ele permite <strong>carregamento inseguro e inclus&atilde;o de arquivo local (LFI),</strong> o que poderia levar <strong>para execu&ccedil;&atilde;o de c&oacute;digo e divulga&ccedil;&atilde;o de informa&ccedil;&otilde;es.</strong></p> <p>O problema foi descoberto em maio deste ano por um especialista em seguran&ccedil;a da GMO Flatt, que atende pelo pseud&ocirc;nimo <strong>RyotaK</strong> . RyotaK relata que <em>o bug afeta todos os jogos baseados em Unity, come&ccedil;ando com a vers&atilde;o 2017.1 e posterior.</em></p> <p>Em <a href="https://flatt.tech/research/posts/arbitrary-code-execution-in-unity-runtime/" target="_blank">um relat&oacute;rio t&eacute;cnico</a> , RyotaK <a href="https://youtu.be/QEhqb4A_MwQ" target="_blank">Demonstra</a> Isso <em>O tratamento de inten&ccedil;&otilde;es do Android pelo Unity permite que qualquer aplicativo malicioso instalado no mesmo dispositivo que um jogo vulner&aacute;vel baixe e execute uma biblioteca nativa fornecida pelo invasor</em> . Isso leva &agrave; execu&ccedil;&atilde;o de c&oacute;digo arbitr&aacute;rio com os privil&eacute;gios do jogo vulner&aacute;vel.</p> <p>A vulnerabilidade permite <em>&ldquo;execu&ccedil;&atilde;o de c&oacute;digo local e acesso a informa&ccedil;&otilde;es confidenciais em dispositivos de usu&aacute;rio final que executam aplicativos baseados em Unity&rdquo;,</em> Os desenvolvedores do Unity alertam em seus <a href="https://unity.com/security/sept-2025-01" target="_blank">Boletim de seguran&ccedil;a</a> . <em>&ldquo;A execu&ccedil;&atilde;o do c&oacute;digo seria limitada ao n&iacute;vel de privil&eacute;gio do aplicativo vulner&aacute;vel e a divulga&ccedil;&atilde;o de informa&ccedil;&otilde;es seria limitada &agrave;s informa&ccedil;&otilde;es acess&iacute;veis ao aplicativo vulner&aacute;vel.&rdquo;</em></p> <p>Observe que atualmente n&atilde;o h&aacute; evid&ecirc;ncias de que essa vulnerabilidade tenha sido explorada ou que ela afete usu&aacute;rios ou clientes.</p> <p>Os desenvolvedores j&aacute; prepararam patches, inclusive para vers&otilde;es n&atilde;o suportadas (a partir da vers&atilde;o 2019.1). Vers&otilde;es mais antigas e sem suporte n&atilde;o receber&atilde;o corre&ccedil;&otilde;es. As etapas resolvidas incluem atualizar o editor do Unity para a vers&atilde;o mais recente, recompilar e reimplantar o aplicativo e substituir o bin&aacute;rio de runtime do Unity por uma vers&atilde;o corrigida.</p> <h2>Rea&ccedil;&atilde;o</h2> <p>Ap&oacute;s o relat&oacute;rio da RyotaK, a Valve <a href="https://steamcommunity.com/groups/steamworks/announcements/detail/524229329545071275" target="_blank">lan&ccedil;ou um</a> Atualiza&ccedil;&atilde;o do cliente Steam que bloqueia esquemas de URI personalizados para evitar a explora&ccedil;&atilde;o de <a href="https://www.redhotcyber.com/en/cve-details/?cve_id=CVE-2025-59489" target="_blank">CVE-2025-59489</a>. A Valve tamb&eacute;m recomenda que os desenvolvedores <em>reconstruir seus jogos usando uma vers&atilde;o segura do Unity o mais r&aacute;pido poss&iacute;vel ou implementar uma vers&atilde;o corrigida do UnityPlayer.dll</em> em compila&ccedil;&otilde;es existentes.</p> <p>A Microsoft tamb&eacute;m lan&ccedil;ou seu pr&oacute;prio <a href="https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-59489" target="_blank">Boletim de seguran&ccedil;a</a> , recomendando aos utilizadores que <em>Desinstale jogos vulner&aacute;veis at&eacute; que vers&otilde;es atualizadas sejam lan&ccedil;adas que endere&ccedil;am <a href="https://www.redhotcyber.com/en/cve-details/?cve_id=CVE-2025-59489" target="_blank">CVE-2025-59489</a>.</em> A empresa observa que os jogos populares afetados pela vulnerabilidade incluem <em>Hearthstone, The Elder Scrolls: Blades, Fallout Shelter, DOOM (2019), Wasteland 3 e Forza Customs.</em></p> <p>Representantes da Obsidian dizem que foram for&ccedil;ados a temporariamente <a href="https://x.com/Obsidian/status/1974215697845923976" target="_blank">retirar</a> Certos jogos e produtos de lojas digitais ( <em>incluindo Grounded 2 Founders Edition, Avowed Premium Edition, Pillars of Eternity: Hero Edition, Pillars of Eternity II: Deadfire e Pentiment</em> ) at&eacute; receberem <em>&ldquo;atualiza&ccedil;&otilde;es necess&aacute;rias para resolver o problema.&rdquo;</em></p> <div> <div> <div> <div> <p><b><span>Reda&ccedil;&atilde;o</span></b><br /><span>A equipe editorial da Red Hot Cyber &eacute; composta por um grupo de indiv&iacute;duos e fontes an&ocirc;nimas que colaboram ativamente para fornecer informa&ccedil;&otilde;es e not&iacute;cias antecipadas sobre seguran&ccedil;a cibern&eacute;tica e computa&ccedil;&atilde;o em geral.</span></p> <p><a href="https://www.redhotcyber.com/post/author/redazione/" target="_blank">Lista degli articoli</a></p> </div> </div> </div> </div> </div> </div> </div></div>