• NuGet falso, Gogs sem patch e Marimo perto dos segredos

    Sicoob.Sdk no NuGet exfiltrou dados de PFX, pacotes npm caçaram segredos de cloud e CI, Gogs segue com RCE sem patch, Marimo expôs credenciais, Kog colocou 3.000 tokens/s na mesa e Chrome DBSC tenta segurar cookie roubado.

  • Codex no compilador, agent skills e 760 mil requisições

    Agentes ajudaram a achar miscompiles em LLVM, ptxas e AMDGPU; skills viraram cadeia de suprimentos; logs server-side expuseram bots no WordPress; e PostgreSQL, CUDA, Workshop e Kubernetes entraram na conta da verificação.

  • Downloads falsos, BadHost e a IA encostando na produção

    Microsoft ligou recomendações de chatbots a uma campanha de cryptojacking, BadHost expôs middleware em Starlette/FastAPI, Anthropic falou de contenção, DeepSWE apertou benchmarks e curl sentiu a fila de triagem.

  • Copilot Cowork e Ghost CMS: quando a automação age antes da revisão

    Copilot Cowork pode vazar links do SharePoint/OneDrive, Ghost CMS virou entrega de ClickFix, Linus segurou PRs no Linux 7.1-rc5 e a edição fecha no harness que decide permissões, memória e verificação dos agentes.

  • TrapDoor mexeu no CLAUDE.md, e a revisão virou a notícia

    TrapDoor passou por npm, PyPI e Crates.io roubando segredos e mexendo em CLAUDE.md; a edição também passa por Harness, Node.js VFS, phishing em RCS/iMessage, PostgreSQL, mod_wsgi e llama.cpp.

  • Bambu Lab, AGPL e LTS: quem manda na parte chata do software

    Hoje a parte pequena decide bastante: Bambu Lab e AGPL entram na briga pelo controle da impressora, Gated DeltaNet-2 mexe na memória longa, LTS ganha tradução para servidor, e os rápidos passam por Bun.Image, wrapt e PostgreSQL client_encoding.

  • Megalodon mostrou que GitHub Actions também é produção

    O fio da edição da noite é o código que mora nos bastidores: workflows do GitHub Actions, Apple MIE, TencentDB Agent Memory, LiteSpeed cPanel, Drupal/PostgreSQL, Bumblebee e Packagist aparecem como pontos de confiança que merecem revisão.

  • Glasswing achou bugs demais; Claude Code lembrou da fatura

    Project Glasswing colocou milhares de achados na fila de triagem; FreeBSD mostra o lado patch. Também entram Claude Code, DeepSeek-V4-Pro, Nemotron-Labs Diffusion, CVE-2026-46529, npm stage publish e corecrypto da Apple.

  • Laravel-Lang: pare o Composer e confira seu composer.lock

    Segundo a StepSecurity, quatro pacotes Laravel-Lang tiveram tags reescritas entre 2026-05-22 22:32 UTC e 2026-05-23 00:00 UTC. O alerta é para quem usa Composer, composer.lock, composer update, composer install e secrets em CI.

  • Adeus YOLO, olá Docker Containers. Conheça o Sannux

    Usei Docker, VPS, WireGuard e Ollama para isolar agentes de IA sem entregar minha home inteira, chaves, tokens e outras coisas que não deveriam estar no prompt.