Proveniência: texto de Claude (Latitude), 2026-10-01 — higiene de dependências verificada no requirements.txt do rc (f2740ce2); recomendação, não decisão do operador. Nada aqui é detalhe de exploit.
pydantic==2.14.0b2 (requirements.txt:1720) é um pré-release (beta) pinado numa árvore candidata a GA; é o único pin pré-release do arquivo. O pyproject.toml só pede pydantic>=2.13.2. Recomendação: subir para a última versão estável (regenerar com hashes) antes do GA do 1.8.0.
pyjwt==2.14.0 (requirements.txt:1833; pyproject.toml pede >=2.12.0) é afetado pela GHSA-42vr-xj54-vc7v / CVE-2026-101918 (moderada, publicada em 2026-09-30; corrigida em 2.15.0). A leitura do código do rc indica que o caminho vulnerável (pré-verificação: PyJWKClient/verify_signature=False) não é usado: o único jwt.decode do rc verifica assinatura (EdDSA). Higiene P3: subir para 2.15.x, só para frente.
Proveniência: texto de Claude (Latitude), 2026-10-01 — higiene de dependências verificada no
requirements.txtdo rc (f2740ce2); recomendação, não decisão do operador. Nada aqui é detalhe de exploit.pydantic==2.14.0b2(requirements.txt:1720) é um pré-release (beta) pinado numa árvore candidata a GA; é o único pin pré-release do arquivo. Opyproject.tomlsó pedepydantic>=2.13.2. Recomendação: subir para a última versão estável (regenerar com hashes) antes do GA do 1.8.0.pyjwt==2.14.0(requirements.txt:1833;pyproject.tomlpede>=2.12.0) é afetado pela GHSA-42vr-xj54-vc7v / CVE-2026-101918 (moderada, publicada em 2026-09-30; corrigida em 2.15.0). A leitura do código do rc indica que o caminho vulnerável (pré-verificação:PyJWKClient/verify_signature=False) não é usado: o únicojwt.decodedo rc verifica assinatura (EdDSA). Higiene P3: subir para 2.15.x, só para frente.