Se você é desenvolvedor, administrador de sistemas ou simplesmente mantém um projeto hobby em GitHub, 2025 foi um ano de números grandes e, ao mesmo tempo, de importantes sinais de maturidade na segurança open source. O relatório anual do GitHub Advisory Database traz dados que merecem nossa atenção: foram 4.101 avisos revisados, o menor volume desde 2021, mas com uma alta de 19% nos avisos recém-reportados. À primeira vista, parece contradição; na prática, é um indicativo de que estamos “zerando” o passivo histórico de falhas antigas enquanto a esteira de vulnerabilidades recentes segue em ritmo acelerado.
Por que menos avisos não significam menos falhas
O GitHub explica que a queda total se deu porque há cada vez menos vulnerabilidades antigas sem revisão. Em outras palavras, os curadores já analisaram boa parte do que estava pendente desde antes de 2019 (quando o banco foi inaugurado). Isso significa que você deve receber menos alertas inesperados do Dependabot sobre CVEs de anos passados—uma boa notícia para quem já se sentia soterrado por notificações.
Go em destaque (e não é por acaso)
O ecossistema Go apareceu 6% acima da média nos avisos de 2025. O motivo não é que Go ficou mais inseguro, mas sim uma força-tarefa do próprio GitHub para reavaliar pacotes que estavam fora do radar. Caso você use Go em microserviços ou backends de jogos, vale redobrar a atenção: a chance de surgir um patch crítico é maior agora que a peneira ficou mais fina.
Top 10 fraquezas: o que mudou no ranking de CWE
O famigerado CWE-79 (Cross-Site Scripting) continua líder absoluto, mas 2025 trouxe surpresas:
- CWE-400 (Resource Exhaustion) e CWE-770 dispararam — péssima notícia para quem roda cargas pesadas em nuvem (custos podem explodir).
- CWE-502 (Unsafe Deserialization) volta aos holofotes; frameworks Java e PHP são alvos comuns.
- CWE-918 (Server-Side Request Forgery) entrou no top 10 pela primeira vez, refletindo ataques a APIs e servidores de jogos online.
Também houve uma limpeza de classificação: falhas antes marcadas genericamente como CWE-20 (Input Validation) agora recebem etiquetas mais específicas. Isso torna os alertas do Dependabot bem mais “executáveis” — você enxerga logo qual parte do código atacar primeiro.
CVSS + EPSS: combinando impacto e probabilidade
Você provavelmente já conhece o CVSS, indicador de gravidade que vai de 0 a 10. O GitHub adicionou também o EPSS, score que tenta prever se a falha será explorada nos próximos 30 dias. A combinação é ouro puro para priorizar patches:
- CVSS alto + EPSS alto = corra para atualizar antes que virem estatística do catálogo de falhas exploradas da CISA.
- CVSS baixo + EPSS baixo = programe para a próxima sprint e foque no que traz ROI imediato.
Na prática, isso evita desperdiçar tempo corrigindo bug que ninguém vai explorar enquanto aquele RCE crítico fica esquecido.
Malware em pacotes npm: crescimento de 69%
Campanhas como SHA1-Hulud fizeram disparar o número de avisos de malware em npm. Se você consome bibliotecas JavaScript para interfaces, automação de teclados gamer ou dashboards de temperatura da GPU, ative — agora — o Dependabot para malware. Ele bloqueia versões maliciosas antes que o build chegue ao usuário final ou, pior, ao seu cliente.
Imagem: Internet
Crescimento explosivo de CVEs publicados via GitHub
O GitHub, como CNA (CVE Numbering Authority), publicou 2.903 registros em 2025 — alta de 35%, bem acima do crescimento global (21%). Destaque para as 987 organizações que emitiram CVEs, muitas fora dos ecossistemas oficialmente suportados. Se você mantém firmware de placas-mãe customizadas ou drivers de mouses RGB, pode — e deve — solicitar um CVE gratuito pelo repositório. A visibilidade extra ajuda o mercado a responder mais rápido.
O que esses números significam para você (e seu hardware)
Seja em um notebook de desenvolvimento ou em um PC gamer equipado com a placa de vídeo dos sonhos, software inseguro vira porta de entrada para malware que rouba credenciais do Steam, criptomoedas ou faz seu processador trabalhar para mineradores clandestinos. O relatório mostra progresso, mas também deixa claro: a superfície de ataque continua crescendo. Manter dependências atualizadas continua sendo a forma mais barata — e simples — de proteger o investimento que você fez em hardware.
Próximos passos: proteja seu código e sua máquina
Quer ajudar a transformar 2026 em um ano ainda mais seguro?
- Ative o Dependabot para security updates e malware.
- Mantenha um SECURITY.md claro para orientar pesquisadores.
- Solicite um CVE sempre que publicar um advisory.
- Contribua com correções e revisões na Advisory Database.
Poucos minutos de configuração podem poupar horas de dor de cabeça — e evitar que aquela RTX caríssima vire forno de hackers.
Com informações de GitHub Blog