<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>IA Squad — boletins de manutenção do mundo dev</title>
    <link>https://iasquad.ai/pt/</link>
    <description>O que mudou, quem afeta e o que fazer hoje.</description>
    <language>pt-BR</language>
    <atom:link href="https://iasquad.ai/pt/feed.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>ESLint 10.5.0: Nova versão disponível</title>
      <link>https://iasquad.ai/pt/js/eslint/eslint-10-5-0-nova-versao-disponivel/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/eslint/eslint-10-5-0-nova-versao-disponivel/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:04:29 GMT</pubDate>
      <description>Lançamento do ESLint versão 10.5.0, um verificador de padrões baseado em AST para JavaScript.</description>
    </item>
    <item>
      <title>tailwindcss 4.3.1: correções e atualizações</title>
      <link>https://iasquad.ai/pt/js/tailwindcss/tailwindcss-431-correcoes/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/tailwindcss/tailwindcss-431-correcoes/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:04:22 GMT</pubDate>
      <description>Lançamento da versão 4.3.1 do tailwindcss, framework CSS utility-first.</description>
    </item>
    <item>
      <title>@langchain/langgraph-checkpoint-mongodb: correção de vulnerabilidade de injeção NoSQL</title>
      <link>https://iasquad.ai/pt/js/langchain-langgraph-checkpoint-mongodb/langgraph-checkpoint-mongodb-correcao-injecao-nosql/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/langchain-langgraph-checkpoint-mongodb/langgraph-checkpoint-mongodb-correcao-injecao-nosql/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:04:07 GMT</pubDate>
      <description>Corrigida vulnerabilidade de injeção NoSQL no MongoDBSaver.</description>
    </item>
    <item>
      <title>Budibase: executeQuery automation step permite SSRF via queryId não validado</title>
      <link>https://iasquad.ai/pt/js/budibase/budibase-executequery-ssrf/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/budibase/budibase-executequery-ssrf/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:03:58 GMT</pubDate>
      <description>O passo de automação executeQuery no Budibase aceita um queryId das entradas do passo de automação e o passa diretamente para o controlador de execução de consu</description>
    </item>
    <item>
      <title>@budibase/backend-core: CSRF bypass via query string injection</title>
      <link>https://iasquad.ai/pt/js/budibase-backend-core/budibase-backend-core-csrf-bypass-query-string-injection/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/budibase-backend-core/budibase-backend-core-csrf-bypass-query-string-injection/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:03:49 GMT</pubDate>
      <description>As funções buildMatcherRegex() e matches() compilam padrões de rota em expressões regulares não ancoradas e testam contra ctx.</description>
    </item>
    <item>
      <title>pypdf: Vulnerabilidade de consumo excessivo de memória ao extrair texto em modo layout</title>
      <link>https://iasquad.ai/pt/python/pypdf/pypdf-vulnerabilidade-consumo-memoria-modo-layout/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/python/pypdf/pypdf-vulnerabilidade-consumo-memoria-modo-layout/</guid>
      <category>python</category>
      <pubDate>Sat, 13 Jun 2026 09:03:32 GMT</pubDate>
      <description>Uma vulnerabilidade no pypdf permite que um atacante crie um PDF que cause alto consumo de memória ao extrair texto em modo layout com grandes deslocamentos de caracteres.</description>
    </item>
    <item>
      <title>pypdf: Vulnerabilidade de negação de serviço via cross-reference streams maliciosas</title>
      <link>https://iasquad.ai/pt/python/pypdf/pypdf-vulnerabilidade-negacao-servico-cross-reference-streams/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/python/pypdf/pypdf-vulnerabilidade-negacao-servico-cross-reference-streams/</guid>
      <category>python</category>
      <pubDate>Sat, 13 Jun 2026 09:03:24 GMT</pubDate>
      <description>Uma vulnerabilidade de segurança no pypdf permite que PDFs manipulados com streams de referência cruzada usando /W [0 0 0] e valores grandes de /Size causem tem</description>
    </item>
    <item>
      <title>Tornado: vazamento de memória em websocket_mask na extensão nativa</title>
      <link>https://iasquad.ai/pt/python/tornado/tornado-vazamento-de-memoria-em-websocket-mask/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/python/tornado/tornado-vazamento-de-memoria-em-websocket-mask/</guid>
      <category>python</category>
      <pubDate>Sat, 13 Jun 2026 09:03:15 GMT</pubDate>
      <description>A extensão nativa opcional `tornado.</description>
    </item>
    <item>
      <title>typo3/html-sanitizer: falha ao reconhecer tags de fechamento com variações de espaço em branco</title>
      <link>https://iasquad.ai/pt/php/typo3-html-sanitizer/typo3-html-sanitizer-falha-tags-fechamento-espaco/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-html-sanitizer/typo3-html-sanitizer-falha-tags-fechamento-espaco/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:03:07 GMT</pubDate>
      <description>Quando ALLOW_INSECURE_RAW_TEXT está ativado, tags de fechamento com variações de espaço em branco (ex.</description>
    </item>
    <item>
      <title>typo3/cms-core: Cross-Site Scripting no plugin Indexed Search</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/cross-site-scripting-no-indexed-search/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/cross-site-scripting-no-indexed-search/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:02:59 GMT</pubDate>
      <description>Vulnerabilidade de Cross-Site Scripting no plugin Indexed Search: títulos de página com marcação HTML são armazenados no índice de busca sem sanitização e rende</description>
    </item>
    <item>
      <title>typo3/cms-core: Falha na verificação de permissão de leitura na área de transferência</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-falha-permissao-leitura-area-transferencia/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-falha-permissao-leitura-area-transferencia/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:02:51 GMT</pubDate>
      <description>Usuários do backend podiam inserir registros e arquivos arbitrários na área de transferência do TYPO3 sem as devidas verificações de permissão de leitura, permi</description>
    </item>
    <item>
      <title>typo3/cms-core: Falha na verificação de permissão em rotas da API do Backend permite acesso a metadados de arquivos fora dos mounts permitidos</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-permissao-api-backend/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-permissao-api-backend/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:02:44 GMT</pubDate>
      <description>Usuários autenticados do Backend podiam recuperar metadados de arquivos via rotas da API do Backend sem as devidas verificações de permissão, permitindo acesso </description>
    </item>
    <item>
      <title>typo3/cms-core: bypass de verificação de caminho em GeneralUtility::isAllowedAbsPath()</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-bypass-verificacao-caminho-generalutility-isallowedabspath/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-bypass-verificacao-caminho-generalutility-isallowedabspath/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:02:36 GMT</pubDate>
      <description>A verificação de caminho em GeneralUtility::isAllowedAbsPath() usava comparação de prefixo de string sem exigir um separador de diretório, permitindo que um caminho como /var/www/html-other/secret.</description>
    </item>
    <item>
      <title>typo3/cms-core: Cache e Registry agora validam desserialização contra Object Injection</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cache-registry-desserializacao-segura/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cache-registry-desserializacao-segura/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:02:28 GMT</pubDate>
      <description>O cache frontend (VariableFrontend) e o armazenamento persistente chave-valor (Registry) agora desserializam payloads PHP com validação de integridade e restriç</description>
    </item>
    <item>
      <title>typo3/cms-core: Backend users could move records without edit permissions on source page</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-move-records-sem-permissao-de/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-move-records-sem-permissao-de/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:02:19 GMT</pubDate>
      <description>Backend users could move records to a different page without edit permissions on the source page.</description>
    </item>
    <item>
      <title>typo3/html-sanitizer: bypass de XSS por codificação incorreta de atributos de namespace</title>
      <link>https://iasquad.ai/pt/php/typo3-html-sanitizer/typo3-html-sanitizer-bypass-xss-codificacao-atributos-namespace/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-html-sanitizer/typo3-html-sanitizer-bypass-xss-codificacao-atributos-namespace/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:02:12 GMT</pubDate>
      <description>Atributos de namespace não são codificados corretamente durante a serialização HTML, permitindo bypass do mecanismo de prevenção de cross-site scripting no typo3/html-sanitizer anterior à versão 2.</description>
    </item>
    <item>
      <title>typo3/cms-core: Open redirect via GeneralUtility::sanitizeLocalUrl</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-open-redirect-sanitizelocalurl/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-open-redirect-sanitizelocalurl/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:02:04 GMT</pubDate>
      <description>Aplicações que usam GeneralUtility::sanitizeLocalUrl estão vulneráveis a ataques de redirecionamento aberto se a URL for usada após a sanitização.</description>
    </item>
    <item>
      <title>typo3/cms-core: Restrição de restauração no módulo Recycler corrigida</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-restricao-restauracao-recycler/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-restricao-restauracao-recycler/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:01:57 GMT</pubDate>
      <description>Usuários do backend com acesso ao módulo Recycler podiam restaurar registros soft-deleted em páginas ou tabelas não autorizadas.</description>
    </item>
    <item>
      <title>esbuild: Vulnerabilidade de Path Traversal no Servidor de Desenvolvimento no Windows</title>
      <link>https://iasquad.ai/pt/js/esbuild/esbuild-path-traversal-windows/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/esbuild/esbuild-path-traversal-windows/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:01:49 GMT</pubDate>
      <description>O servidor de desenvolvimento do esbuild no Windows possui uma vulnerabilidade de path traversal devido ao uso de path.</description>
    </item>
    <item>
      <title>fabric: vulnerabilidade XSS em fabric.Gradient.colorStops via toSVG()</title>
      <link>https://iasquad.ai/pt/js/fabric/fabric-xss-gradient-colorstops-tosvg/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/fabric/fabric-xss-gradient-colorstops-tosvg/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:01:41 GMT</pubDate>
      <description>Uma vulnerabilidade de Cross-Site Scripting (XSS) foi descoberta no Fabric.</description>
    </item>
    <item>
      <title>@budibase/server: Bypass de autorização no endpoint de schema de webhook</title>
      <link>https://iasquad.ai/pt/js/budibase-server/bypass-autorizacao-schema-webhook/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/budibase-server/bypass-autorizacao-schema-webhook/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:01:15 GMT</pubDate>
      <description>O endpoint POST /api/webhooks/schema/:instance/:id está incorretamente ignorado pelo middleware de autorização, permitindo que usuários não autenticados atualiz</description>
    </item>
    <item>
      <title>typo3/cms-core: Vulnerabilidade de download de arquivos do armazenamento fallback no Media Module</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-vulnerabilidade-download-armazenamento-fallback/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-vulnerabilidade-download-armazenamento-fallback/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:00:55 GMT</pubDate>
      <description>Usuários do backend com permissões de download de arquivos podiam baixar arquivos do armazenamento fallback da camada de abstração de arquivos (FAL) via Media M</description>
    </item>
    <item>
      <title>typo3/cms-core: bypass de upload de definições de formulário com extensões de case misto</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-bypass-de-upload-de-definicoes/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-bypass-de-upload-de-definicoes/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:00:47 GMT</pubDate>
      <description>Usuários do backend com permissões de escrita podem enviar arquivos de definição de formulário com extensões de case misto (ex.</description>
    </item>
    <item>
      <title>typo3/cms-core: Bypass de validação e escalada de privilégios no Form Framework</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-bypass-validacao-form-framework/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-bypass-validacao-form-framework/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:00:40 GMT</pubDate>
      <description>Usuários do backend com acesso de escrita à tabela form_definition podem contornar a validação de persistência e as verificações de permissão do Form Framework </description>
    </item>
    <item>
      <title>typo3/cms-core: Vulnerabilidade no Form Framework permite execução de SQL arbitrária</title>
      <link>https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-vulnerabilidade-form-framework-execucao-sql/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/typo3-cms-core/typo3-cms-core-vulnerabilidade-form-framework-execucao-sql/</guid>
      <category>php</category>
      <pubDate>Sat, 13 Jun 2026 09:00:26 GMT</pubDate>
      <description>Usuários do backend com acesso ao Form Framework podiam usar arquivos que não terminam em .</description>
    </item>
    <item>
      <title>esbuild Deno module baixa binários sem verificação de integridade</title>
      <link>https://iasquad.ai/pt/js/esbuild/esbuild-denom-modulo-sem-verificacao-integridade/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/esbuild/esbuild-denom-modulo-sem-verificacao-integridade/</guid>
      <category>js</category>
      <pubDate>Sat, 13 Jun 2026 09:00:17 GMT</pubDate>
      <description>O módulo Deno do esbuild (lib/deno/mod.</description>
    </item>
    <item>
      <title>Laracon US 2026: Programação completa de palestrantes anunciada</title>
      <link>https://iasquad.ai/pt/php/laravel-news/laracon-us-2026-palestrantes-anunciados/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/laravel-news/laracon-us-2026-palestrantes-anunciados/</guid>
      <category>php</category>
      <pubDate>Fri, 12 Jun 2026 09:03:01 GMT</pubDate>
      <description>Laracon US 2026 anunciou sua programação completa de palestrantes para 28-29 de julho em Boston, incluindo Taylor Otwell, Aaron Francis, Nuno Maduro e Kent C.</description>
    </item>
    <item>
      <title>guzzlehttp/psr7: CRLF injection via Host header in URI host components</title>
      <link>https://iasquad.ai/pt/php/guzzlehttp-psr7/guzzlehttp-psr7-crlf-injection-host-header/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/guzzlehttp-psr7/guzzlehttp-psr7-crlf-injection-host-header/</guid>
      <category>php</category>
      <pubDate>Fri, 12 Jun 2026 09:02:53 GMT</pubDate>
      <description>guzzlehttp/psr7 did not reject ASCII control characters, whitespace, or DEL in first-party URI host components, allowing CRLF injection into serialized Host hea</description>
    </item>
    <item>
      <title>guzzlehttp/guzzle-services: serialização insegura de valores escalares em XML com CDATA</title>
      <link>https://iasquad.ai/pt/php/guzzlehttp-guzzle-services/serializacao-insegura-xml-cdata/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/php/guzzlehttp-guzzle-services/serializacao-insegura-xml-cdata/</guid>
      <category>php</category>
      <pubDate>Fri, 12 Jun 2026 09:02:33 GMT</pubDate>
      <description>guzzlehttp/guzzle-services não serializa com segurança valores escalares de elementos XML que contenham o terminador CDATA `]]&gt;`, permitindo que entrada control</description>
    </item>
    <item>
      <title>@hapi/wreck: comparação de origem completa em redirecionamentos</title>
      <link>https://iasquad.ai/pt/js/hapi-wreck/hapi-wreck-comparacao-origem-completa-redirecionamentos/</link>
      <guid isPermaLink="true">https://iasquad.ai/pt/js/hapi-wreck/hapi-wreck-comparacao-origem-completa-redirecionamentos/</guid>
      <category>js</category>
      <pubDate>Fri, 12 Jun 2026 09:02:23 GMT</pubDate>
      <description>Wreck agora usa comparação completa de origem (esquema, host, porta) em vez de apenas hostname ao decidir se deve remover cabeçalhos de credenciais antes de seg</description>
    </item>
  </channel>
</rss>