Nesta edição: uma falha fail-open no mascaramento de dados do Powertools para AWS Lambda (Python), o patch Flux v2.9.6, mudanças no SDK Python v3.23.0 e recursos AWS para exportação seletiva, eventos multi-conta e feature flags em contêineres.
Leitura de aproximadamente 5 minutos
Em 30 segundos
CVE-2026-104002 afeta o mascaramento de dados no Powertools para AWS Lambda (Python) nas versões >=3.6.0 AND <=3.34.0 e pode expor campos sensíveis.
Flux v2.9.6 corrige problemas de reconciliação, cache e redação de segredos em erros SOPS.
AWS apresenta exportação filtrada no DynamoDB, event bus compartilhado no EventBridge e feature flags em ECS e EKS com AWS AppConfig.
01Segurança & depreciações
CVE-2026-104002 no mascaramento de dados do Powertools para AWS Lambda (Python)
O CVE-2026-104002 descreve uma falha de tratamento de erros fail-open na utilidade de mascaramento de dados do Powertools para AWS Lambda (Python). As versões afetadas são >=3.6.0 AND <=3.34.0.
Por que importa em produção
A falha pode permitir a leitura de valores de campos sensíveis que a aplicação pretendia mascarar, com risco de exposição de dados em produção.
O que verificar
Identifique usos das versões afetadas, consulte o boletim de segurança atualizado e aplique a atualização ou correção recomendada antes de continuar processando dados sensíveis.
SDK Python v3.23.0 adiciona recursos para agentes e corrige reconexões
A versão v3.23.0 adiciona respostas tipadas em streams de sessão, preparação de arquivos e download de artefatos de turnos, rastros de sessão, traduções Realtime e ações tipadas de aplicação como ferramentas de agentes. Também corrige comportamentos de reconexão, WebSocket, cancelamento de execuções de avaliação e timeout de processamento de arquivos.
Por que importa em produção
Mudanças em streams, filas de envio e reconexões podem afetar a confiabilidade de agentes e sessões em tempo real. A versão passa a respeitar limites da fila de envio durante reconexões e evita o reenvio de envios tipados incertos.
O que verificar
Execute testes de integração para agentes, streams, reconexões, WebSocket, WebRTC, processamento de arquivos e endpoints de avaliação antes de atualizar em produção.
Flux v2.9.6 corrige reconciliação, cache e redação de erros SOPS
O Flux v2.9.6 impede que o helm-controller reaplique CRDs de charts a cada upgrade quando server-side apply está habilitado. O release também recupera HelmReleases com Ready=Unknown após falha de patch de status, normaliza ETags de listagens Azure Blob, remove índices obsoletos de repositórios Helm do cache e amplia a redação de erros SOPS para spec.postBuild.substituteFrom.
Por que importa em produção
As mudanças reduzem reconciliações e downloads desnecessários, tratam HelmReleases presos em estado inconsistente, evitam erros "Cache is full" e diminuem a possibilidade de segredos substituídos aparecerem em condições de status e eventos.
O que verificar
Planeje a atualização para v2.9.6 e teste os fluxos que usam Helm, server-side apply, Azure Blob e SOPS. Para atualizações a partir do Flux v2.6, siga o procedimento de upgrade indicado para Flux v2.7+.
DynamoDB passa a oferecer exportação filtrada para Amazon S3
A exportação filtrada permite enviar ao Amazon S3 somente os itens e atributos necessários do Amazon DynamoDB, sem consumir capacidade da tabela. Os casos apresentados incluem recuperação dos dados de um único tenant, compartilhamento de histórico com atributos selecionados e realocação de um tenant para outra Region.
Por que importa em produção
A capacidade de selecionar dados na exportação pode simplificar fluxos de recuperação, compartilhamento e movimentação de dados em ambientes multi-tenant, sem impacto de capacidade da tabela.
O que verificar
Teste critérios de filtro, permissões, custos e consistência dos dados nos fluxos de recuperação ou migração antes de automatizar o recurso em produção.
EventBridge amplia event buses personalizados para uso multi-conta
O Amazon EventBridge apresenta um event bus personalizado para organizações que escalam aplicações orientadas a eventos entre equipes e contas. O modelo permite implantar um único event bus compartilhado por todas as contas AWS da organização e inclui garantias de ordenação, um recurso Subscriber simplificado e economia aprimorada em escala.
Por que importa em produção
Um barramento compartilhado pode alterar o desenho de integrações entre contas. As garantias de ordenação também são relevantes para consumidores que dependem da sequência de processamento dos eventos.
O que verificar
Avalie o modelo em arquiteturas multi-conta, validando requisitos de ordenação, isolamento, permissões e custos antes de adotá-lo em produção.
Feature flags dinâmicas em ECS e EKS com AWS AppConfig
O AWS AppConfig pode ser usado para implementar feature flags dinâmicas em Amazon ECS e Amazon EKS com o padrão sidecar. O fluxo utiliza o AWS AppConfig Agent como contêiner sidecar e permite alterar o comportamento da aplicação em tempo de execução, sem reconstruir ou reimplantar os contêineres.
Por que importa em produção
A alteração de comportamento sem rebuild ou redeploy pode apoiar lançamentos graduais e respostas operacionais rápidas em workloads de contêineres.
O que verificar
Defina controles de acesso, auditoria, rollback e limites de segurança para as flags antes de habilitar mudanças de comportamento em produção.
Priorize a verificação do Powertools para AWS Lambda (Python): localize dependências nas versões >=3.6.0 AND <=3.34.0 e aplique a correção recomendada antes de processar dados que dependam do mascaramento.
Radar de Produção — Semana 40 de 2026 | Caio Barbieri