Nesta edição, a prioridade operacional é identificar instâncias com AWS Systems Manager Agent anterior à 3.3.4851.0, afetadas por CVE-2026-89049 no encaminhamento de portas para hosts remotos. Também acompanhamos recursos ainda em evolução para Kubernetes, mudanças de interface e planejamento no Terraform v1.17.0-beta1 e atualizações de componentes de automação.
Leitura de aproximadamente 5 minutos
Em 30 segundos
CVE-2026-89049 afeta versões do AWS Systems Manager Agent anteriores à 3.3.4851.0 e pode permitir acesso a endpoints link-local via port forwarding.
Kubernetes v1.37 adiciona, em Alpha, preempção do scheduler para atender resizes in-place que estejam em estado Deferred.
Terraform v1.17.0-beta1 inclui -minimal-refresh e o campo format_version na saída JSON; Tekton Pipelines v1.9.8 atualiza gRPC para 1.82.2.
01Segurança & depreciações
CVE-2026-89049 no AWS Systems Manager Agent exige atualização
CVE-2026-89049 é uma vulnerabilidade de SSRF no encaminhamento de portas para hosts remotos do Session Manager. Um usuário autenticado com permissão de port forwarding pode contornar a denylist de destinos remotos, alcançar endpoints link-local e potencialmente obter credenciais temporárias da role IAM da instância. São impactadas versões anteriores à 3.3.4851.0.
Por que importa em produção
Credenciais temporárias obtidas nesse cenário podem ser usadas fora da instância com as permissões da role IAM associada, ampliando o impacto de permissões de Session Manager excessivas.
O que verificar
Inventariar versões do SSM Agent, priorizar a atualização de versões anteriores à 3.3.4851.0 para uma versão não impactada, revisar quem possui permissão de port forwarding e investigar acessos a endpoints link-local.
Kubernetes v1.37 adiciona preempção para resize in-place em Alpha
O Kubernetes v1.37 introduz preempção do scheduler para resize in-place de Pods, em Alpha, controlada pela feature gate InPlacePodVerticalScalingSchedulerPreemption. O mecanismo pode preemptar workloads de menor prioridade para viabilizar aumentos de recursos pendentes em Pods de maior prioridade.
Por que importa em produção
Resizes in-place sem capacidade disponível permanecem com status Deferred. A nova abordagem pode destravar aplicações prioritárias, mas introduz evictions de workloads de menor prioridade.
O que verificar
Testar a feature gate fora de produção, revisar PriorityClasses e a tolerância das cargas a preempção. Monitorar estados Deferred, eventos de preempção e evictions antes de considerar adoção.
AWS relata unificação do plano de controle de roteamento
A AWS descreve a unificação de seu plano de controle de roteamento com foco em disponibilidade e desempenho de rede. O contexto apresentado abrange uma rede de borda distribuída por 39 Regions, 123 Availability Zones e mais de 750 Points of Presence em seis continentes.
Por que importa em produção
O plano de controle de roteamento está no caminho de chamadas de API, tráfego do Amazon CloudFront e resolução por Amazon Route 53. Alterações e dependências nessa camada são relevantes para disponibilidade, latência e estratégias de failover.
O que verificar
Revisar dependências de rede e regionais dos serviços utilizados, manter observabilidade de latência e erros por região e validar procedimentos de failover com base na arquitetura adotada.
Terraform v1.17.0-beta1 traz refresh mínimo e format_version no JSON
Terraform v1.17.0-beta1 adiciona suporte a variáveis e locals em requisitos de providers, a opção de planejamento -minimal-refresh e disponibilidade geral do Terraform Policy. A saída JSON de version passa a incluir o campo format_version.
Por que importa em produção
O -minimal-refresh altera quais recursos são atualizados durante o planejamento. O novo campo format_version é relevante para automações e ferramentas que consomem saída JSON, enquanto o Terraform Policy passa a não exigir -allow-experimental-features para plan, apply e init.
O que verificar
Não adotar a beta diretamente em produção. Testar o comportamento de -minimal-refresh e políticas, além de verificar que integrações de JSON toleram ou tratam format_version adequadamente.
Tekton Pipelines v1.9.8 atualiza gRPC e publica atestação
Tekton Pipelines v1.9.8 inclui a atualização de google.golang.org/grpc de 1.82.1 para 1.82.2. O release disponibiliza um UUID do Rekor e instruções para conferir se as imagens da atestação correspondem às imagens do arquivo de release.
Por que importa em produção
A atestação permite verificar a procedência e a correspondência das imagens do release antes da implantação. A atualização de dependência deve ser validada no contexto dos pipelines existentes.
O que verificar
Revisar a mudança de gRPC, verificar a atestação e a correspondência das imagens no processo de supply chain e testar v1.9.8 antes da atualização dos clusters.
Priorize a correção de CVE-2026-89049: localize instâncias com SSM Agent anterior à 3.3.4851.0, atualize-as para uma versão não impactada e restrinja permissões de port forwarding aos usuários e fluxos estritamente necessários.
Radar de Produção — Semana 37 de 2026 | Caio Barbieri