← News

NEWS DROP

26 de maio de 2026

6 itens

Terça-feira, 26 de maio.

Se você usa nginx — e provavelmente usa — atualize agora. A CVE-2026-42945, apelidada de NGINX Rift, viveu 18 anos em silêncio no rewrite module: um heap buffer overflow no ngx_http_rewrite_module que dá RCE não autenticado com um único HTTP request. Não requer autenticação, não requer condição de corrida — só um request com captures PCRE não nomeados num config que usa rewrite, if ou set. A DepthFirst publicou PoC com ASLR-bypass chain incluso, e o VulnCheck confirmou exploração ativa. Os patches chegaram no nginx 1.30.1 (stable) e 1.31.0 (mainline). A pergunta não é 'você é afetado' — é 'quando você vai atualizar.'

TrapDoor é a campanha desta semana que está abaixo do radar de quem acompanhou o TanStack worm. Atinge três registros ao mesmo tempo — npm, PyPI e Crates.io — com 34 pacotes maliciosos em 384+ versões, focados em comunidades de crypto, DeFi e IA. Mas o detalhe que muda tudo: o payload planta instruções ocultas em arquivos .cursorrules e CLAUDE.md usando zero-width Unicode characters. Quando o dev abre o projeto num AI assistant como Cursor ou Claude Code, o modelo lê as instruções escondidas e executa uma 'rotina de segurança' que é, na prática, exfiltração de dados. É o primeiro ataque supply chain documentado que vai diretamente atrás do assistente de IA, não só do desenvolvedor.

Ainda em CVEs: a LiteSpeed publicou patch emergencial para a CVE-2026-48172 na semana passada — CVSS 10.0, exploração ativa, e o vetor é ridiculamente simples. A função lsws.redisAble do plugin cPanel eleva qualquer usuário autenticado a root com uma única API call malformada. Afeta shared hosting em massa, MSPs e qualquer ambiente com o LiteSpeed User-End para cPanel. Atualiza para v2.4.7+ ou desinstala o plugin imediatamente.

Dois itens fora do campo de batalha de CVEs: o Cloudflare publicou a arquitetura interna de como roda LLMs em escala na rede global. Disaggregated Prefill separa leitura de input e geração de output em máquinas diferentes; o engine customizado Infire gerencia GPUs com mais eficiência; e o Unweight aplica compressão lossless que reduz o footprint dos modelos em até 22%. P90 de time-to-first-token e latência inter-token melhorados significativamente. Leitura técnica densa e vale para quem está ou quer estar nessa camada de infra.

O Gemini 3.5 Flash chegou ao GitHub Copilot na segunda-feira passada — e sumiu do web interface em menos de 24 horas, sem comunicado oficial da Microsoft ou do Google. O modelo continua vivo nos IDEs (VS Code, JetBrains, Xcode, Eclipse) para usuários Pro, Business e Enterprise, com um 14x premium request multiplier. O que aconteceu com a versão web segue sem explicação.

Por fim, quem desenvolve para plataformas Apple: os betas de iOS 26.1, iPadOS 26.1 e macOS 26.1 estão disponíveis para desenvolvedores esta semana. E o WWDC26 tem data confirmada: 8 a 12 de junho. Espere iOS 27, Siri aprimorada e o próximo capítulo do Apple Intelligence.

Seis itens. Boa terça.

01
CVE-2026-42945 NGINX Rift: falha de 18 anos no web server mais implantado do mundo permite RCE não autenticado com um único request
Security Affairs#Security#NGINX#CVE#RCE

Heap buffer overflow no ngx_http_rewrite_module existe desde novembro de 2008 em todas as builds do NGINX Plus e Open Source. Um atacante sem autenticação envia um único HTTP request com captures PCRE não nomeados ($1, $2) num config que usa rewrite, if ou set, sobrescreve o heap e obtém execução remota de código. CVSS v4: 9.2. A DepthFirst publicou PoC com ASLR-bypass chain; o VulnCheck confirmou exploração ativa. Patches: nginx 1.30.1 (stable) e 1.31.0 (mainline).

Ler na fonte →
02
TrapDoor: supply chain atinge npm, PyPI e Crates.io com payload que planta instruções ocultas em CLAUDE.md para enganar AI assistants
The Hacker News#Security#SupplyChain#AI#npm

Campanha coordenada publicou 34 pacotes maliciosos em 384+ versões nos três maiores registros de pacotes desde 22 de maio, focando comunidades de crypto, DeFi e IA. O diferencial desta campanha: o payload planta instruções ocultas em .cursorrules e CLAUDE.md usando zero-width Unicode characters, tentando fazer AI assistants como Cursor e Claude Code executarem rotinas de exfiltração disfarçadas de 'security scan'. Além disso, rouba chaves SSH, credenciais cloud, carteiras crypto e tokens de browser.

Ler na fonte →
03
CVE-2026-48172: plugin LiteSpeed para cPanel com CVSS 10.0 sob exploração ativa — root em um único API call
The Hacker News#Security#CVE#DevOps#Hosting

A função lsws.redisAble do LiteSpeed User-End cPanel Plugin (v2.3 a 2.4.4) tem atribuição incorreta de privilégios: qualquer usuário cPanel autenticado pode escalar para root com uma única API call malformada, sem condição de corrida ou exploração complexa. Exploração oportunista ativa contra shared hosting, MSPs e provedores de web hosting. Patch: atualizar para plugin v2.4.7+ (bundled com cPanel plugin v2.4.7+); alternativa: desinstalar o plugin via /usr/local/lsws/admin/misc/lscmctl cpanelplugin --uninstall.

Ler na fonte →
04
Cloudflare publica arquitetura interna para rodar LLMs em escala: Prefill desagregado, engine Infire e compressão Unweight lossless
InfoQ#AI#LLM#Performance#Cloudflare

Post técnico detalhado expõe como a Cloudflare otimiza inferência de LLMs na rede global: Disaggregated Prefill separa processamento de input e geração de output em máquinas diferentes e otimizadas para cada fase; o engine customizado Infire gerencia múltiplas GPUs reduzindo uso de memória e acelerando cold starts; e o Unweight aplica compressão lossless que reduz o footprint dos modelos em até 22%. Token-aware load balancing reduz variação de tail latency, com P90 de time-to-first-token e latência inter-token significativamente melhorados.

Ler na fonte →
05
Gemini 3.5 Flash no GitHub Copilot: anunciado na segunda, removido do web interface em menos de 24 horas sem explicação
GitHub Changelog#AI#DevTools#GitHub#Gemini

O Gemini 3.5 Flash tornou-se GA no GitHub Copilot em 19 de maio com desempenho de codificação próximo ao Pro em velocidade e custo Flash, disponível em VS Code, JetBrains, Xcode e Eclipse para planos Pro, Business e Enterprise com 14x premium request multiplier. Menos de 24 horas depois, toda a linha Gemini foi removida da interface web do Copilot sem comunicado oficial da Microsoft ou do Google — o modelo segue ativo nos IDEs.

Ler na fonte →
06
Apple lança betas de iOS 26.1, iPadOS 26.1 e macOS 26.1 para desenvolvedores; WWDC26 confirmado para 8 de junho
Apple Developer#Apple#iOS#Mobile#WWDC

Betas de iOS 26.1, iPadOS 26.1, macOS 26.1, tvOS 26.1, visionOS 26.1 e watchOS 26.1 foram disponibilizados para desenvolvedores esta semana com recomendação de testar apps usando Xcode 26.0.1. O WWDC26 acontece de 8 a 12 de junho — onde a Apple deve apresentar iOS 27, iPadOS 27, macOS 27 e a próxima geração do Apple Intelligence com Siri aprimorada.

Ler na fonte →

NEWSLETTER

Receba os próximos drops direto no e-mail

Sem frequência forçada. Só quando tiver algo que vale o clique.

Compartilhe este drop

Comentarios