Pular para o conteúdo principal
Voltar ao arquivo

Radar de Produção · 2026-W37

Radar de Produção — Semana 37 de 2026

Nesta edição, a prioridade operacional é identificar instâncias com AWS Systems Manager Agent anterior à 3.3.4851.0, afetadas por CVE-2026-89049 no encaminhamento de portas para hosts remotos. Também acompanhamos recursos ainda em evolução para Kubernetes, mudanças de interface e planejamento no Terraform v1.17.0-beta1 e atualizações de componentes de automação.

Leitura de aproximadamente 5 minutos

Em 30 segundos

  • CVE-2026-89049 afeta versões do AWS Systems Manager Agent anteriores à 3.3.4851.0 e pode permitir acesso a endpoints link-local via port forwarding.
  • Kubernetes v1.37 adiciona, em Alpha, preempção do scheduler para atender resizes in-place que estejam em estado Deferred.
  • Terraform v1.17.0-beta1 inclui -minimal-refresh e o campo format_version na saída JSON; Tekton Pipelines v1.9.8 atualiza gRPC para 1.82.2.
01Segurança & depreciações

CVE-2026-89049 no AWS Systems Manager Agent exige atualização

CVE-2026-89049 é uma vulnerabilidade de SSRF no encaminhamento de portas para hosts remotos do Session Manager. Um usuário autenticado com permissão de port forwarding pode contornar a denylist de destinos remotos, alcançar endpoints link-local e potencialmente obter credenciais temporárias da role IAM da instância. São impactadas versões anteriores à 3.3.4851.0.

Por que importa em produção

Credenciais temporárias obtidas nesse cenário podem ser usadas fora da instância com as permissões da role IAM associada, ampliando o impacto de permissões de Session Manager excessivas.

O que verificar

Inventariar versões do SSM Agent, priorizar a atualização de versões anteriores à 3.3.4851.0 para uma versão não impactada, revisar quem possui permissão de port forwarding e investigar acessos a endpoints link-local.

Consultar fonte oficial
02Kubernetes & Cloud Native

Kubernetes v1.37 adiciona preempção para resize in-place em Alpha

O Kubernetes v1.37 introduz preempção do scheduler para resize in-place de Pods, em Alpha, controlada pela feature gate InPlacePodVerticalScalingSchedulerPreemption. O mecanismo pode preemptar workloads de menor prioridade para viabilizar aumentos de recursos pendentes em Pods de maior prioridade.

Por que importa em produção

Resizes in-place sem capacidade disponível permanecem com status Deferred. A nova abordagem pode destravar aplicações prioritárias, mas introduz evictions de workloads de menor prioridade.

O que verificar

Testar a feature gate fora de produção, revisar PriorityClasses e a tolerância das cargas a preempção. Monitorar estados Deferred, eventos de preempção e evictions antes de considerar adoção.

Consultar fonte oficial
03AWS & Cloud

AWS relata unificação do plano de controle de roteamento

A AWS descreve a unificação de seu plano de controle de roteamento com foco em disponibilidade e desempenho de rede. O contexto apresentado abrange uma rede de borda distribuída por 39 Regions, 123 Availability Zones e mais de 750 Points of Presence em seis continentes.

Por que importa em produção

O plano de controle de roteamento está no caminho de chamadas de API, tráfego do Amazon CloudFront e resolução por Amazon Route 53. Alterações e dependências nessa camada são relevantes para disponibilidade, latência e estratégias de failover.

O que verificar

Revisar dependências de rede e regionais dos serviços utilizados, manter observabilidade de latência e erros por região e validar procedimentos de failover com base na arquitetura adotada.

Consultar fonte oficial
04IA para operações

openai-node v7.15.0 adiciona Agents API

A versão v7.15.0 do SDK openai-node adiciona a Agents API.

Por que importa em produção

A atualização disponibiliza a API no SDK Node.js e pode demandar validação de compatibilidade em aplicações que atualizem essa dependência.

O que verificar

Avaliar v7.15.0 em ambiente de teste, validar os fluxos que usam o SDK e só então promover a atualização para produção.

Consultar fonte oficial
05AWS & Cloud

Terraform v1.17.0-beta1 traz refresh mínimo e format_version no JSON

Terraform v1.17.0-beta1 adiciona suporte a variáveis e locals em requisitos de providers, a opção de planejamento -minimal-refresh e disponibilidade geral do Terraform Policy. A saída JSON de version passa a incluir o campo format_version.

Por que importa em produção

O -minimal-refresh altera quais recursos são atualizados durante o planejamento. O novo campo format_version é relevante para automações e ferramentas que consomem saída JSON, enquanto o Terraform Policy passa a não exigir -allow-experimental-features para plan, apply e init.

O que verificar

Não adotar a beta diretamente em produção. Testar o comportamento de -minimal-refresh e políticas, além de verificar que integrações de JSON toleram ou tratam format_version adequadamente.

Consultar fonte oficial
06Kubernetes & Cloud Native

Tekton Pipelines v1.9.8 atualiza gRPC e publica atestação

Tekton Pipelines v1.9.8 inclui a atualização de google.golang.org/grpc de 1.82.1 para 1.82.2. O release disponibiliza um UUID do Rekor e instruções para conferir se as imagens da atestação correspondem às imagens do arquivo de release.

Por que importa em produção

A atestação permite verificar a procedência e a correspondência das imagens do release antes da implantação. A atualização de dependência deve ser validada no contexto dos pipelines existentes.

O que verificar

Revisar a mudança de gRPC, verificar a atestação e a correspondência das imagens no processo de supply chain e testar v1.9.8 antes da atualização dos clusters.

Consultar fonte oficial

Ação da semana

Priorize a correção de CVE-2026-89049: localize instâncias com SSM Agent anterior à 3.3.4851.0, atualize-as para uma versão não impactada e restrinja permissões de port forwarding aos usuários e fluxos estritamente necessários.

    Radar de Produção — Semana 37 de 2026 | Caio Barbieri