• CIFSwitch, rsync e Flowise: o helper virou fronteira de produção

    CIFSwitch mostrou root local no Linux pelo caminho CIFS/cifs.upcall, rsync virou alerta de confiança e regressão, Flowise expôs risco em MCP stdio, e Copilot, SSH, NixOS, Rust Coreutils e llms.txt completam o dia.

  • npm e GlobalProtect lembram que confiança também executa código

    Microsoft detalhou 45 pacotes npm de dependency confusion, CVE-2026-0257 entrou no KEV da CISA, Hermes Tool Search reduz ruído de ferramentas MCP e a Meta explicou uma migração CDC sem downtime.

  • NuGet falso, Gogs sem patch e Marimo perto dos segredos

    Sicoob.Sdk no NuGet exfiltrou dados de PFX, pacotes npm caçaram segredos de cloud e CI, Gogs segue com RCE sem patch, Marimo expôs credenciais, Kog colocou 3.000 tokens/s na mesa e Chrome DBSC tenta segurar cookie roubado.

  • Codex no compilador, agent skills e 760 mil requisições

    Agentes ajudaram a achar miscompiles em LLVM, ptxas e AMDGPU; skills viraram cadeia de suprimentos; logs server-side expuseram bots no WordPress; e PostgreSQL, CUDA, Workshop e Kubernetes entraram na conta da verificação.

  • Downloads falsos, BadHost e a IA encostando na produção

    Microsoft ligou recomendações de chatbots a uma campanha de cryptojacking, BadHost expôs middleware em Starlette/FastAPI, Anthropic falou de contenção, DeepSWE apertou benchmarks e curl sentiu a fila de triagem.

  • Copilot Cowork e Ghost CMS: quando a automação age antes da revisão

    Copilot Cowork pode vazar links do SharePoint/OneDrive, Ghost CMS virou entrega de ClickFix, Linus segurou PRs no Linux 7.1-rc5 e a edição fecha no harness que decide permissões, memória e verificação dos agentes.

  • TrapDoor mexeu no CLAUDE.md, e a revisão virou a notícia

    TrapDoor passou por npm, PyPI e Crates.io roubando segredos e mexendo em CLAUDE.md; a edição também passa por Harness, Node.js VFS, phishing em RCS/iMessage, PostgreSQL, mod_wsgi e llama.cpp.

  • Bambu Lab, AGPL e LTS: quem manda na parte chata do software

    Hoje a parte pequena decide bastante: Bambu Lab e AGPL entram na briga pelo controle da impressora, Gated DeltaNet-2 mexe na memória longa, LTS ganha tradução para servidor, e os rápidos passam por Bun.Image, wrapt e PostgreSQL client_encoding.

  • Megalodon mostrou que GitHub Actions também é produção

    O fio da edição da noite é o código que mora nos bastidores: workflows do GitHub Actions, Apple MIE, TencentDB Agent Memory, LiteSpeed cPanel, Drupal/PostgreSQL, Bumblebee e Packagist aparecem como pontos de confiança que merecem revisão.

  • Glasswing achou bugs demais; Claude Code lembrou da fatura

    Project Glasswing colocou milhares de achados na fila de triagem; FreeBSD mostra o lado patch. Também entram Claude Code, DeepSeek-V4-Pro, Nemotron-Labs Diffusion, CVE-2026-46529, npm stage publish e corecrypto da Apple.