- WordPress fecha RCE no core, enquanto SQLite e Aurora DSQL expõem o custo da coordenação
WordPress 7.0.2 corrige uma cadeia crítica sem autenticação; SQLite mostra por que estatísticas, writes curtos e restore importam; o paper do Aurora DSQL abre sua arquitetura multi-região; e câmeras Kasa recebem firmware contra vazamentos locais.
- O agente instala o que o README mandar; a OpenAI admite que o Sol apaga arquivos
A primeira avaliação sistemática do ataque na hora do install mostra agentes aceitando registry não confiável; a OpenAI documenta o Sol apagando arquivos, o NGINX ganha falha que vem desde a 0.9.6 e Torvalds diz que o Linux não é anti-IA.
- SharePoint e FortiSandbox entram no KEV; HTTP/2 trava sob pressão
CISA confirma exploração ativa e pede patch rápido; CERT/CC explica um novo DoS em HTTP/2, enquanto OpenTelemetry, Modal e ACR Stealer mexem com builds, sandboxes e defesa no Windows.
- Forgejo 16 fecha atalhos; agentes ganham freio e vLLM ganha volume
Forgejo 16 endurece mirrors e proxies, dcg 0.6.7 bloqueia comandos destrutivos indiretos e um laboratório da CNCF leva vLLM, cache persistente e API compatível com OpenAI ao Kubernetes.
- Oracle Payments entra no KEV; GitHub põe segredos e cobrança no radar
CISA confirma exploração do Oracle Payments e de dispositivos KNX; GitHub amplia o secret scanning e mostra quanto o Code Quality pode cobrar a partir de 20 de julho.
- Zoom pede patch, Inkling pede cluster e agentes abrem o capô
Uma falha crítica no Zoom exige atualização no Windows, enquanto Inkling abre pesos gigantes, Grok Build publica seu agente em Rust e Lemonade 11 amplia a IA local.
- AsyncAPI publica malware pelo próprio pipeline; node-forge aceita assinaturas inválidas
Cinco versões do AsyncAPI executam malware no import, node-forge 1.4.0 fecha duas falhas criptográficas, 14 Macs dividem rollouts de RL e ripgrep 15.2.0 chega ao ARM com musl.
- Cursor executa binário plantado no repo; Microsoft corrige 570 falhas e Sol apaga o que não devia
Um git.exe falso roda sozinho ao abrir projeto no Cursor, a Microsoft credita à IA um Patch Tuesday recorde de 570 falhas, o GPT-5.6 Sol acumula relatos de arquivos apagados e Nadella avisa que alugar inteligência custa duas vezes.
- Secure Boot confiou em shims antigos; Dependabot pisa no freio e Bonsai encolhe 27B
ESET encontra 11 shims UEFI antigos ainda confiáveis, Dependabot adota três dias de espera e Bonsai leva um modelo multimodal de 27B a arquivos de poucos GiB, com perdas que importam.
- Agentes, evidências e o lado menos mágico da IA
O roundup de 14 de julho: segurança de agentes, red team acumulativo, código assistido por IA e novidades práticas para quem desenvolve.
Arquivo
Todos os posts
Página 2 de 15. Explorando o acervo de tutoriais e anotações.