Divulgado em 8 de maio pelo pesquisador Hyunwoo Kim após quebra de embargo, o Dirty Frag explora stacks de IPsec ESP (esp4/esp6) e rxrpc no kernel Linux para corromper page caches e escalar para root — sem condição de corrida, tornando o exploit confiável e automatizável. O PoC foi publicado antes dos patches chegarem às distribuições. Ubuntu, AlmaLinux, TuxCare e CloudLinux liberaram atualizações na sequência. Afeta kernels recentes no Ubuntu, RHEL, CentOS Stream, Fedora, AlmaLinux e OpenShift.
Ler na fonte →NEWS DROP
27 de maio de 2026
6 itens
Quarta-feira, 27 de maio.
O Dirty Frag (CVE-2026-43284 e CVE-2026-43500) não tem condição de corrida. Esse detalhe importa: a maioria dos exploits de privilege escalation no kernel Linux depende de timing, múltiplas threads e sorte. O Dirty Frag não — um usuário local sem privilégio corrompe o page cache via os stacks de IPsec ESP (esp4, esp6) e rxrpc e pivota para root de forma confiável. O pesquisador Hyunwoo Kim foi forçado a publicar antes do schedule coordenado depois que outra parte quebrou o embargo — o PoC saiu no dia 8 de maio, antes de qualquer distribuição ter patches prontos. Ubuntu, AlmaLinux e TuxCare publicaram fixes na sequência. Se você administra servidores Linux e ainda não atualizou o kernel esta semana, esse é o item um da sua quarta.
O Exchange Server on-premises continua sob exploração ativa. O prazo da CISA para agências federais remediarem a CVE-2026-42897 (XSS no OWA) vence hoje — um e-mail especialmente construído, quando aberto no Outlook Web Access, executa JavaScript arbitrário no browser da vítima. Exchange Online não é afetado. Quem tem o EM Service habilitado já recebeu a mitigação automática da Microsoft; os demais precisam aplicar manualmente.
A OpenAI atualizou silenciosamente o model default do ChatGPT em 5 de maio. O GPT-5.5 Instant substitui o GPT-5.3 Instant com 52,5% menos claims alucinados em prompts de alta criticidade — medicina, direito, finanças — e acesso à memória de conversas anteriores e Gmail para usuários Plus e Pro. É a primeira vez que o modelo default lê o seu histórico fora do contexto imediato. Para devs: disponível via API como `chat-latest`, com GPT-5.3 mantido como opção por mais três meses.
O Open-Design do nexu-io chegou a 40 mil estrelas no GitHub em duas semanas — uma das curvas de tração mais rápidas de um dev tool este ano. É uma alternativa local-first ao Claude Design da Anthropic: roda 19 skills, suporta 71 design systems, gera protótipos web, mobile, desktop, slides e vídeos com exportação para HTML, PDF, PPTX e MP4. O diferencial: auto-detecta qual das 16 CLIs de AI agents disponíveis no ambiente usar — Claude Code, Codex, Cursor, Gemini CLI, Copilot, Hermes entre outros. Licença Apache 2.0 e MIT.
Dois itens de ecossistema que fecham a edição: o Bun v1.3.14 chegou com HTTP/3 nativo no servidor, image API embutida e warm installs sete vezes mais rápidos — o runtime adquirido pela Anthropic e base de distribuição do Claude Code continua expandindo o escopo all-in-one. E a Pinterest concluiu a maior migração TypeScript da empresa: 3,7 milhões de linhas de código migradas de Flow para TypeScript em 8 meses. A conclusão deles, publicada este mês: "a indústria convergiu no TypeScript como padrão para type checking em JavaScript." Verdade óbvia pra quem está no ecossistema, mas válida como marco oficial de uma empresa com esse volume de código.
Seis itens. Boa quarta.
Falha de XSS no Outlook Web Access do Exchange Server on-premises (2016, 2019 e SE) permite que um e-mail especialmente construído execute JavaScript arbitrário no browser da vítima ao ser aberto no OWA. Exchange Online não é afetado. CVSS 8.1. A CISA adicionou ao KEV catalog com prazo de remediação para agências federais em 27 de maio. A Microsoft liberou mitigação automática via EM Service; sem o serviço habilitado, a correção é manual.
Ler na fonte →A OpenAI substituiu silenciosamente o GPT-5.3 Instant pelo GPT-5.5 Instant em 5 de maio como modelo padrão do ChatGPT. Internamente, o novo modelo produz 52,5% menos claims alucinados em prompts de alta criticidade e 81.2 no AIME 2025 (vs. 65.4 do antecessor). A novidade para usuários Plus e Pro: o modelo pode usar conversas anteriores e Gmail como contexto personalizado. Para devs: disponível via API como `chat-latest`, com o 5.3 mantido como opção por mais três meses.
Ler na fonte →O nexu-io/open-design é uma alternativa open-source ao Claude Design da Anthropic: local-first, Apache 2.0/MIT, com 19 skills, 71 design systems e geração de protótipos web, mobile, desktop, slides e vídeos exportáveis em HTML, PDF, PPTX e MP4. O diferencial técnico: auto-detecta e rota tarefas entre as 16 CLIs de AI agents instaladas no ambiente (Claude Code, Codex, Gemini CLI, Cursor, Hermes, Kimi, Copilot entre outros). Lançado 11 dias após o Claude Design, chegou a 40k estrelas em 2 semanas.
Ler na fonte →O Bun 1.3.14 (12 de maio) adiciona HTTP/3 servers nativos, uma built-in image API para processamento de imagens sem dependências externas, e warm installs sete vezes mais rápidos. O runtime adquirido pela Anthropic em 2025 e usado como base de distribuição do Claude Code continua expandindo o escopo all-in-one com cada release — a aquisição torna a estabilidade do Bun crítica para quem usa Claude Code em produção.
Ler na fonte →A Pinterest concluiu a maior migração TypeScript de sua história: 3,7 milhões de linhas de código movidas de Flow para TypeScript em um projeto de 8 meses encerrado em maio. A empresa relatou que automação via codemods cobriu a maior parte da base de código; o restante foi revisão manual de casos-borda. Conclusão publicada: "a indústria convergiu no TypeScript como padrão para type checking em JavaScript." É o maior case de migração Flow→TypeScript documentado publicamente.
Ler na fonte →NEWSLETTER
Receba os próximos drops direto no e-mail
Sem frequência forçada. Só quando tiver algo que vale o clique.