← News

NEWS DROP

24 de maio de 2026

5 itens

Domingo, 24 de maio.

O fim de semana não foi silencioso. O ataque ao Laravel-Lang começou na sexta e ainda está quente: mais de 700 versões de pacotes PHP do ecossistema laravel-lang foram reescritas com tags maliciosas apontando para um fork controlado pelo atacante — sem um único commit nos repos oficiais. Quando instalados via Composer, o código roda automaticamente via autoload e varre chaves de cloud (AWS, GCP, Azure, DigitalOcean), tokens Docker, perfis Kubernetes, chaves SSH, histórico de shell e senhas de browser. O Packagist reagiu e removeu as versões afetadas. Se você rodou composer install com qualquer pacote laravel-lang entre 22 e 23 de maio: pare tudo e audite o ambiente.

No front de infraestrutura de IA, a CISA adicionou o Langflow ao catálogo de vulnerabilidades exploradas ativamente. A CVE-2025-34291 combina misconfiguration de CORS com cookie SameSite=None — na prática, permite que um site malicioso faça requisições autenticadas cross-origin na instância do Langflow e execute código remoto com as permissões do serviço, que costumam ser elevadas. Quem hospeda Langflow para orquestrar agentes em produção precisa aplicar o patch agora.

A Anthropic fechou uma aquisição que ninguém esperava: comprou a Stainless por mais de $300M. A startup automatizava geração e manutenção de SDKs para APIs, e seus clientes incluíam OpenAI, Google e Cloudflare simultaneamente. Os produtos hospedados vão fechar, mas os SDKs gerados ficam com os clientes. É mais uma peça de developer tooling sendo internalizada por quem está construindo a maior plataforma de IA do mercado.

Dois itens menores mas vale registrar: a Microsoft admitiu e corrigiu no Edge 148 um comportamento que mantinha todo o cofre de senhas em plaintext na RAM durante toda a sessão — enquanto o Chrome sempre fez decriptografia on-demand. E a Oracle anunciou que vai complementar os patches trimestrais com atualizações mensais focadas em CVEs de alta prioridade, com o primeiro chegando em 28 de maio.

Cinco itens. Bom domingo.

01
Supply chain attack compromete 700+ versões de pacotes Laravel-Lang com backdoor de RCE via Composer
The Hacker News#Security#PHP#SupplyChain#Laravel

Hackers reescreveram tags de versão nos repositórios laravel-lang/lang, laravel-lang/attributes e outros pacotes populares de localização PHP, injetando código que executa automaticamente via autoload.files do Composer. O payload rouba chaves de AWS, GCP, Azure, Docker, SSH, carteiras de crypto, histórico de shell e senhas de browser. O vetor foi elegante: tags apontando para commits em um fork malicioso sem alterar nenhuma linha nos repos oficiais. O Packagist removeu as versões; qualquer composer install entre 22 e 23 de maio precisa ser auditado.

Ler na fonte →
02
Anthropic adquire Stainless por $300M+ — startup de SDKs usada simultaneamente por OpenAI, Google e Cloudflare
TechCrunch#Anthropic#SDK#M&A#AI

Fundada em 2022 por um ex-engenheiro da Stripe, a Stainless automatizava criação e manutenção de SDKs para APIs e tinha como clientes as três maiores plataformas de IA do mundo ao mesmo tempo. A Anthropic pagou mais de $300M e vai encerrar os produtos hospedados, mas os SDKs já gerados ficam com os clientes. O movimento consolida internamente capacidade crítica de developer tooling numa empresa crescendo 80x ao ano.

Ler na fonte →
03
CISA alerta: CVE-2025-34291 no Langflow está sendo explorada ativamente para sequestrar pipelines de IA
BleepingComputer#Security#AI#CISA#Langflow

A falha combina CORS mal configurado com cookie SameSite=None, permitindo que um site malicioso faça requisições autenticadas cross-origin numa instância do Langflow e execute código remoto com as permissões do serviço — geralmente elevadas. A CISA adicionou também na mesma rodada o CVE-2026-34926 do Trend Micro Apex One ao catálogo KEV. Quem usa Langflow para orquestrar agentes em produção deve aplicar o patch imediatamente.

Ler na fonte →
04
Edge 148 corrige bug que mantinha senhas em plaintext na RAM durante toda a sessão do browser
Malwarebytes#Security#Microsoft#Browser#Edge

O Edge carregava todo o cofre de senhas em memória não criptografada desde o início de cada sessão — ao contrário do Chrome, que decripta credenciais sob demanda. Após um pesquisador expor o comportamento, a Microsoft primeiro defendeu a prática como design intencional e depois recuou. A partir do Edge 148, senhas não ficam mais em plaintext na RAM durante a sessão inteira.

Ler na fonte →
05
Oracle anuncia patches mensais de segurança a partir de 28 de maio — complemento ao ciclo trimestral
The Hacker News#Security#Oracle#DevOps#Patching

A Oracle vai suplementar os Critical Patch Updates trimestrais com atualizações mensais focadas em vulnerabilidades de alta prioridade que não podem esperar 90 dias. O primeiro Critical Security Patch Update mensal chega em 28 de maio. A mudança reconhece que o ciclo trimestral não é adequado para CVEs críticos com exploração ativa — pressão que vinha crescendo há anos da comunidade de segurança.

Ler na fonte →

NEWSLETTER

Receba os próximos drops direto no e-mail

Sem frequência forçada. Só quando tiver algo que vale o clique.

Compartilhe este drop

Comentarios