NexSift
SegurançaNovo

NOVA encontra 14 mil falhas em OSS

Publicado 20 de ago. de 2026 · Atualizado 20 de ago. de 2026 · Leitura 2 min de leitura · Relevância 9.1

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

A Unit 42 automatizou descoberta, validação e geração de patches com IA e encontrou 14.090 vulnerabilidades em 3.915 projetos open source em dois meses.

Por que importa

Descoberta de vulnerabilidades está deixando de ser um processo predominantemente artesanal para virar uma operação paralelizável por agentes. Para equipes de AppSec e mantenedores, isso aumenta simultaneamente a capacidade defensiva e o volume de achados que precisam ser validados, priorizados e corrigidos antes que a mesma automação seja usada ofensivamente.

A Unit 42 construiu o NOVA, um pipeline autônomo que lê código, identifica candidatos a vulnerabilidade, gera provas de conceito, valida o comportamento em ambiente limpo, propõe patches e prepara relatórios para revisão humana.

Arquitetura do harness autônomo do NOVA, da priorização de projetos até validação independente, revisão de patches, disclosure e proteção

Em dois meses, o sistema analisou 3.915 projetos em seis ecossistemas e confirmou 14.090 vulnerabilidades. Apenas 85 coincidiam com registros públicos, o que significa que 99,4% dos achados eram previamente não reportados. Pelo CVSS 4.0, 5.600 falhas, cerca de 39,7%, foram classificadas como High ou Critical.

O impacto em supply chain também é relevante: o NOVA registrou 5.421 achados nessa categoria, sendo 1.280 falhas em dependências e 4.141 exposições downstream. Em 2.776 dessas exposições, a explorabilidade a partir da aplicação dependente foi validada com uma prova de conceito funcional.

Gráfico da Unit 42 mostrando como falhas em pacotes de dependência alcançam múltiplos pacotes downstream e milhões de instalações semanais

A comparação histórica ajuda a dimensionar o salto de escala: a Unit 42 cita que o OSS-Fuzz havia ajudado a identificar e corrigir mais de 10 mil vulnerabilidades em cerca de mil projetos até agosto de 2023, enquanto esta campanha agentiva produziu mais de 14 mil achados em milhares de projetos em apenas dois meses. O ponto técnico não é apenas que modelos encontram bugs, mas que descoberta, validação, patch e disclosure começam a virar uma operação paralelizável.

O que observar agora

Acompanhar quantos achados do NOVA recebem CVEs e patches, como projetos open source vão absorver o aumento de disclosures e se pipelines semelhantes passam a integrar programas de segurança e CI de forma contínua.

Continue no radar