A falha está no database abstraction layer do Drupal core e afeta exclusivamente sites com PostgreSQL — de Drupal 8.9 a 11.3.9. Um atacante sem autenticação pode enviar requisições via JSON:API para injetar SQL arbitrário, com potencial de disclosure de dados, escalada de privilégio e RCE. A Imperva registrou mais de 15 mil tentativas de ataque contra quase 6 mil sites em 65 países. Patches disponíveis: 10.4.10, 10.5.10, 10.6.9, 11.1.10, 11.2.12 e 11.3.10.
Ler na fonte →NEWS DROP
25 de maio de 2026
7 itens
Segunda-feira, 25 de maio.
A CVE-2026-9082 é o alerta do fim de semana. SQL injection sem autenticação no database abstraction layer do Drupal core — afeta qualquer site com PostgreSQL, e a Imperva já rastreou mais de 15 mil tentativas de ataque contra quase 6 mil sites em 65 países. A CISA adicionou ao KEV na semana passada. O Drupal publicou patches para as versões 10.4, 10.5, 10.6, 11.1, 11.2 e 11.3. Se você administra um site Drupal em PostgreSQL — ou conhece alguém que administra — o patch não espera segunda-feira.
A OpenAI fez seu movimento mais ousado além de modelos: o Daybreak, lançado em 11 de maio, é uma plataforma de segurança completa construída sobre o GPT-5.5. Três tiers de modelo — padrão, Trusted Access para equipes verificadas e uma versão Cyber aberta para red team e pen testing. O Codex Security analisa repositórios GitHub, modela caminhos de ataque, valida exploitabilidade em sandbox isolado e gera patches. Parceiros incluem CrowdStrike, Palo Alto Networks, Snyk, SentinelOne, Qualys e mais 15 empresas. Não é mais só assistente de produtividade — é produto de segurança enterprise, e a comparação com o que a Anthropic vem construindo no espaço agentic vai ficar mais intensa.
O xAI entrou de vez na briga de coding agents. O Grok Build chegou em early beta em 14 de maio como uma CLI local-first: nenhum código-fonte é transmitido aos servidores da xAI, diferencial concreto para codebases proprietárias ou ambientes regulados. Roda até 8 agentes paralelos num workflow plan/search/build, tem 70.8% no SWE-Bench Verified e janela de 256k tokens. Preço de entrada em $99/mês pra quem quiser migrar do Claude Code ou Codex. O mercado de coding agents ficou mais disputado nesta semana.
Dois itens de arquitetura e plataforma que merecem atenção: a Subquadratic lançou o SubQ, o primeiro LLM comercial sem transformer — a arquitetura SSA escala linearmente e custa 1.000x menos atenção a 12 milhões de tokens, com uma janela de contexto nativa de 12M que ainda não existe em nenhum outro modelo disponível comercialmente. E o Google Gemini Spark entrou em beta para usuários Google AI Ultra: agente pessoal 24/7 integrado com Gmail, Docs e Slides que monitora threads, cria listas de deadlines e roda tarefas recorrentes com parceiros como Canva, OpenTable e Instacart.
Dois itens de ecossistema que fecham a semana: o WordPress 7.0 saiu em 20 de maio com o primeiro redesign do painel administrativo desde 2013 — DataViews em React substitui as velhas list tables server-rendered, e uma Web Client AI API padronizada permite que plugins e temas conectem qualquer provedor de IA sem depender do core. E o Python 3.14.5 chegou com uma reversão crítica: o GC incremental introduzido no 3.14.0 foi revertido ao GC geracional do Python 3.13 por causa de relatos de pressão severa de memória em produção. Se você migrou para 3.14 e viu consumo anormal de RAM, esse era o culpado.
Sete itens. Boa segunda.
O Daybreak é a entrada da OpenAI no mercado de segurança ofensiva, construída sobre três tiers do GPT-5.5: padrão, Trusted Access para equipes verificadas e GPT-5.5-Cyber para red team e penetration testing. O Codex Security analisa repositórios GitHub, constrói modelos de ameaça, valida exploitabilidade em sandbox e gera patches. Lançada com parceiros incluindo CrowdStrike, Palo Alto Networks, Snyk e SentinelOne — o movimento mais explícito da OpenAI em direção ao enterprise security.
Ler na fonte →Lançado em early beta em 14 de maio para assinantes SuperGrok, o Grok Build é uma CLI de coding agent que não transmite código-fonte para os servidores da xAI — diferencial real para codebases proprietárias e ambientes regulados. Roda até 8 agentes paralelos num workflow plan/search/build, com 70.8% no SWE-Bench Verified, contexto de 256k tokens e preço de entrada em $99/mês. Compite diretamente com Claude Code e Codex.
Ler na fonte →A Subquadratic lançou o SubQ 1M-Preview em 5 de maio com arquitetura SSA (Subquadratic Sparse Attention) que escala linearmente em vez de quadraticamente — reduzindo o custo de atenção em 1.000x a 12 milhões de tokens. É o primeiro LLM comercial que não é um transformer e tem a maior janela de contexto nativa disponível por API comercial. Disponível em private beta com $29M de seed funding; sem open weights, posicionado exclusivamente como API.
Ler na fonte →Apresentado no Google I/O e agora em rollout para usuários AI Ultra nos EUA, o Gemini Spark monitora Gmail e Workspace continuamente — criando listas de deadlines, resumindo threads longas e executando tarefas recorrentes. Integra com Canva, OpenTable e Instacart, com mais parceiros chegando. Ainda não envia e-mails ou opera o browser de forma autônoma, mas as features chegam em breve. É a resposta direta do Google ao espaço de agentes pessoais onde OpenAI e Anthropic competem.
Ler na fonte →Lançado em 20 de maio, o WordPress 7.0 traz DataViews — interface de gestão de conteúdo em React que substitui as list tables server-rendered de 2013. O destaque técnico para devs é a Web Client AI API: interface padronizada e agnóstica de modelo que permite a plugins e temas conectarem qualquer provedor de IA externo sem depender do core. A colaboração em tempo real foi removida por bugs excessivos durante os testes.
Ler na fonte →O Python 3.14.5 chegou com 113 bugfixes e uma reversão crítica: o coletor de lixo incremental introduzido no 3.14.0 foi revertido ao GC geracional do Python 3.13 após múltiplos reports de consumo anormal de memória em produção. Quem está em qualquer versão da série 3.14 e percebeu pressão inesperada de RAM deve atualizar para 3.14.5 imediatamente.
Ler na fonte →NEWSLETTER
Receba os próximos drops direto no e-mail
Sem frequência forçada. Só quando tiver algo que vale o clique.