NOVA encontra 14 mil falhas em OSS
Publicado 20 de ago. de 2026 · Atualizado 20 de ago. de 2026 · Leitura 2 min de leitura · Relevância 9.1
A Unit 42 automatizou descoberta, validação e geração de patches com IA e encontrou 14.090 vulnerabilidades em 3.915 projetos open source em dois meses.
Descoberta de vulnerabilidades está deixando de ser um processo predominantemente artesanal para virar uma operação paralelizável por agentes. Para equipes de AppSec e mantenedores, isso aumenta simultaneamente a capacidade defensiva e o volume de achados que precisam ser validados, priorizados e corrigidos antes que a mesma automação seja usada ofensivamente.
A Unit 42 construiu o NOVA, um pipeline autônomo que lê código, identifica candidatos a vulnerabilidade, gera provas de conceito, valida o comportamento em ambiente limpo, propõe patches e prepara relatórios para revisão humana.

Em dois meses, o sistema analisou 3.915 projetos em seis ecossistemas e confirmou 14.090 vulnerabilidades. Apenas 85 coincidiam com registros públicos, o que significa que 99,4% dos achados eram previamente não reportados. Pelo CVSS 4.0, 5.600 falhas, cerca de 39,7%, foram classificadas como High ou Critical.
O impacto em supply chain também é relevante: o NOVA registrou 5.421 achados nessa categoria, sendo 1.280 falhas em dependências e 4.141 exposições downstream. Em 2.776 dessas exposições, a explorabilidade a partir da aplicação dependente foi validada com uma prova de conceito funcional.

A comparação histórica ajuda a dimensionar o salto de escala: a Unit 42 cita que o OSS-Fuzz havia ajudado a identificar e corrigir mais de 10 mil vulnerabilidades em cerca de mil projetos até agosto de 2023, enquanto esta campanha agentiva produziu mais de 14 mil achados em milhares de projetos em apenas dois meses. O ponto técnico não é apenas que modelos encontram bugs, mas que descoberta, validação, patch e disclosure começam a virar uma operação paralelizável.
Acompanhar quantos achados do NOVA recebem CVEs e patches, como projetos open source vão absorver o aumento de disclosures e se pipelines semelhantes passam a integrar programas de segurança e CI de forma contínua.