← News

NEWS DROP

28 de maio de 2026

7 itens

Quinta-feira, 28 de maio.

BadHost foi a descoberta mais relevante desta semana para quem constrói sobre Python + IA — e passa fácil despercebida se você não monitora listas de CVE. A CVE-2026-48710 está na camada de fundação: o Starlette, toolkit ASGI que dá base ao FastAPI, tem 325 milhões de downloads semanais. Um único caractere malformado no header HTTP Host basta para contornar o middleware de autenticação baseado em path — e aí qualquer sistema de inferência (vLLM, LiteLLM), qualquer MCP server, qualquer agent backend construído sobre FastAPI está potencialmente exposto. A X41 D-Sec descobriu durante auditoria patrocinada pela OSTIF e divulgou de forma coordenada em 22 de maio. O fix está em Starlette 1.0.1. Atualize antes de qualquer outra coisa desta quinta.

O Gitea carregava uma falha silenciosa no container registry desde 2021. A CVE-2026-27771 (CVSS 8.2) permite que qualquer atacante sem credenciais faça pull de imagens marcadas como privadas — afeta todos os deployments do Gitea antes da v1.26.2, estimados em mais de 30 mil em 30 países. A UK-based Noscope descobriu via agente autônomo de pentest, notificou os mantenedores e publicou em 25 de maio. Atualiza para 1.26.2 ou seta REQUIRE_SIGNIN_VIEW=true enquanto testa.

O Patch Tuesday de maio trouxe a CVE-2026-41096 no DNSAPI.dll — CVSS 9.8, zero autenticação, zero interação do usuário. Um atacante na rede envia uma resposta DNS maliciosa e executa código no alvo. A superfície de ataque é a maior de qualquer CVE do patch: todo device Windows faz DNS lookup constantemente. Se você tem servidores Windows expostos e ainda não aplicou o update de maio, é aqui.

Na indústria, a KPMG anunciou em 19 de maio aliança global com a Anthropic para dar acesso ao Claude a todos os 276 mil funcionários em 138 países. Rollout começa em Tax & Legal, com integração na plataforma Digital Gateway e full deployment no Azure previsto para setembro. Pode ser o maior deploy de IA em professional services documentado publicamente.

Dois itens de ecossistema de linguagens que merecem atenção: o Vercel Labs lançou o Zero (v0.1.1, Apache-2.0) em 15 de maio, uma linguagem de sistemas projetada explicitamente para workflows de IA. O diferencial técnico é o compilador — emite diagnósticos em JSON estruturado com códigos de erro estáveis e metadata de reparação tipada, o que permite que agentes parsem e ajam sobre erros sem interpretar texto humano. Sem GC, sem alocador implícito, I/O capability-based, binários abaixo de 10 KB. E o Wasp publicou o postmortem mais honesto do mês: cinco anos e $5M depois, a equipe está abandonando a linguagem declarativa customizada e migrando para TypeScript como interface principal. Motivo direto — o ecossistema JS/TS assume que você está dentro dele, e qualquer coisa fora bate num muro de tooling cedo demais.

Para fechar: o Canadá formalizou em 6 de maio o resultado de três anos de investigação conjunta de comissários de privacidade — a OpenAI violou a PIPEDA ao coletar dados pessoais em quantidade desproporcional sem consentimento válido para treinar o ChatGPT, sem mecanismo eficaz de deleção e lançando o produto com riscos já conhecidos. Sem multa, por ora. Mas é a primeira decisão de uma comissão nacional endereçando especificamente o problema de dados de treinamento de LLMs — e o precedente vai aparecer em outros países.

Sete itens. Boa quinta.

01
BadHost (CVE-2026-48710): um caractere no Host header derruba autenticação em toda a stack Python de IA
X41 D-Sec / Hacker News#Security#Python#AI#CVE

A X41 D-Sec descobriu durante auditoria patrocinada pela OSTIF que o Starlette (325M downloads semanais) constrói request.url concatenando o header Host com o path da requisição — um atacante injeta um path não autenticado via Host header e bypassa qualquer middleware de auth baseado em path. Afeta FastAPI, vLLM, LiteLLM, o Python MCP SDK e qualquer ASGI app com middleware de path. O ataque é trivialmente automatizável: chaves de API de modelos atrás do middleware valem muito mais do que o custo de um upgrade. Fix: Starlette 1.0.1, lançado em 21 de maio.

Ler na fonte →
02
CVE-2026-27771: falha de 4 anos no Gitea expõe containers privados sem autenticação em mais de 30 mil deployments
The Hacker News#Security#CVE#DevOps#Gitea

O container registry do Gitea não aplicava autenticação em repositórios marcados como privados desde 2021, permitindo que qualquer atacante sem credenciais fizesse pull de imagens de containers. A UK-based Noscope identificou a falha via agente autônomo de pentest e publicou a divulgação em 25 de maio após notificar os mantenedores. Mais de 30 mil deployments em 30 países afetados — incluindo provedores de saúde, manufatura aeroespacial e ISPs. Fix: Gitea 1.26.2 (lançado 20 de maio). Workaround emergencial: REQUIRE_SIGNIN_VIEW=true no config.

Ler na fonte →
03
CVE-2026-41096: heap overflow com CVSS 9.8 no DNS client do Windows — superfície de ataque é todo device Windows na rede
The Hacker News#Security#Windows#CVE#Microsoft

Heap overflow no componente DNSAPI.dll responsável por processar respostas DNS em toda instalação Windows moderna. Sem autenticação, sem interação do usuário — um atacante na mesma rede envia uma resposta DNS forjada e obtém execução remota de código. CVSS 9.8. Afeta Windows 11, Server 2022 e Server 2025. Corrigido no Patch Tuesday de 12 de maio. A Microsoft classifica exploração ativa como 'improvável', mas o vetor de acesso é minimal para qualquer atacante com posição de rede.

Ler na fonte →
04
KPMG e Anthropic firmam aliança global: Claude para todos os 276 mil funcionários em 138 países
Anthropic#AI#Anthropic#Enterprise#Industry

Anunciada em 19 de maio, a aliança integra o Claude na plataforma Digital Gateway da KPMG usada para serviços de tax, legal e advisory em 138 países. O rollout começa em Tax & Legal, com full deployment no Azure previsto para setembro de 2026. Inclui parceria preferencial em private equity e desenvolvimento conjunto de produtos Claude-powered para portfólios de PE. É o maior deploy de IA no setor de professional services documentado publicamente — superando qualquer iniciativa anterior do setor.

Ler na fonte →
05
Vercel Labs lança Zero: linguagem de sistemas para agentes com compilador que emite JSON estruturado em vez de texto humano
MarkTechPost#Languages#AI#DevTools#Agents

Lançada em 15 de maio em v0.1.1 (Apache-2.0), a Zero é uma linguagem de sistemas experimental com diferencial técnico direto: o compilador emite diagnósticos em JSON estruturado com códigos de erro estáveis e metadata de reparação tipada, permitindo que agentes parsem e ajam sobre erros sem interpretar texto humano (o código NAM003 significará 'unknown identifier' hoje e em qualquer versão futura). Sem GC obrigatório, sem alocador implícito, I/O capability-based, binários abaixo de 10 KB. 900 estrelas em 24 horas.

Ler na fonte →
06
Wasp: 5 anos e $5M depois, equipe abandona linguagem declarativa custom e migra para TypeScript
Wasp Blog#TypeScript#Frameworks#OpenSource#Engineering

Postmortem publicado em 13 de maio pelos fundadores do Wasp (framework full-stack React + Node.js, YC): depois de cinco anos e $5M construindo uma linguagem declarativa própria, a conclusão foi direta — 'criar uma nova linguagem foi um erro'. A razão: o ecossistema JS/TS assume que você está dentro dele, e qualquer coisa fora bate num muro de tooling cedo demais. O SDK em TypeScript será lançado como interface principal na próxima Launch Week, eliminando a necessidade de aprender a linguagem .wasp.

Ler na fonte →
07
Canadá: OpenAI violou lei de privacidade ao coletar dados para treinar o ChatGPT — primeira decisão nacional sobre treinamento de LLMs
Office of the Privacy Commissioner of Canada#AI#Privacy#Regulation#OpenAI

Após três anos de investigação conjunta com comissários de Quebec, BC e Alberta, o OPC Canada publicou em 6 de maio que a OpenAI violou a PIPEDA: coletou dados pessoais 'em quantidade desproporcional' sem consentimento válido, sem mecanismo eficaz de deleção e lançou o ChatGPT com riscos de privacidade já identificados. Sem multa — Quebec optou por recomendações. É a primeira decisão de uma comissão nacional endereçando especificamente o problema de dados de treinamento de LLMs, e o precedente deve influenciar investigações similares em outros países.

Ler na fonte →

NEWSLETTER

Receba os próximos drops direto no e-mail

Sem frequência forçada. Só quando tiver algo que vale o clique.

Compartilhe este drop

Comentarios