← News

NEWS DROP

04 de junho de 2026

6 itens

Quinta-feira, 4 de junho.

O HTTP/2 Bomb chegou às manchetes ontem, mas a superfície de ataque está ativa. A CVE-2026-49975 encadeia dois mecanismos do HTTP/2: o atacante primeiro satura a tabela de compressão HPACK do servidor com um header grande; depois envia milhares de referências de um byte que forçam o servidor a alocar de 70 a 4.000 bytes por referência — enquanto usa o flow control do HTTP/2 para manter a conexão ativa indefinidamente, evitando qualquer timeout. Um único cliente doméstico consegue consumir 32 GB de RAM em 10 a 45 segundos dependendo do servidor. A taxa de amplificação no Envoy é 5.700:1. NGINX tem patch (v1.29.8+) e o Apache corrigiu no mod_http2 v2.0.41. Microsoft IIS, Envoy e Cloudflare Pingora ainda não têm patch disponível. Qualquer servidor expondo HTTP/2 sem mitigação no proxy está vulnerável agora.

A NVIDIA lançou o Nemotron 3 Ultra hoje — anunciado no Computex em 1º de junho, disponível a partir desta quinta. São 550 bilhões de parâmetros totais, 55 bilhões ativos por token via MoE com 90% de sparsidade, contexto de 1 milhão de tokens e 300+ tokens por segundo. O score de 48 no Artificial Analysis Intelligence Index é o mais alto já registrado por um modelo aberto americano. Para quem precisa de capacidade de raciocínio no nível dos modelos fechados com controle local e licença aberta, o Ultra é a primeira opção americana que chega lá.

O npm supply chain desta semana não usa typosquatting. O pacote codexui-android funcionou exatamente como anunciado durante o primeiro mês depois de publicado — UI web para o OpenAI Codex, mais de 29 mil downloads por semana. Então o código malicioso foi injetado silenciosamente: desde então, cada invocação exfiltra o authentication token do Codex para um servidor controlado pelo atacante. O refresh_token não expira — quem usou o pacote nas últimas semanas tem credenciais comprometidas de forma permanente até rotacionar as chaves. O repositório GitHub permaneceu limpo; só a DLL compilada continha o payload, o mesmo padrão do ataque ao Sicoob NuGet da semana passada.

O update de segurança de junho do Android chegou com 124 patches e um zero-day ativo: CVE-2025-48595 (CVSS 8.4), integer overflow no Framework que permite escalonamento de privilégios local sem interação do usuário. A CISA adicionou ao KEV em 2 de junho com prazo federal de remediação em 5 de junho — amanhã. O perfil de exploração — 'limitado e direcionado' — é característico de spyware comercial ou operação de estado, não de ataque massivo. Android 14, 15, 16 e 16 QPR2 são afetados.

A quatro dias do WWDC26 (segunda-feira, 8 de junho), a Apple está em modo full preview: wallpaper oficial, playlist, placeholder no YouTube e vídeo 'Get Ready' publicados esta semana. iOS 27, macOS 27, watchOS 27 e visionOS 27 com foco em performance e estabilidade. O item mais relevante para devs é a nova Apple Intelligence: a Siri reescrita usará um modelo derivado do Gemini do Google como backbone — Apple fechou um acordo multi-ano com o Google no início de 2026. A Siri que vai aparecer na segunda é fundamentalmente diferente da que existe hoje.

Fechando nos newsletters: o AlgoMaster publicou segunda-feira '20 Networking Concepts Explained in 15 Minutes' — cinco categorias, dos fundamentos de endereçamento às métricas de performance. É o tipo de referência que vale rever antes de uma entrevista de system design ou na montagem de uma nova arquitetura de serviço.

Seis itens. Boa quinta.

01
HTTP/2 Bomb (CVE-2026-49975): um cliente esgota 32 GB de RAM do servidor em 10 segundos — NGINX e Apache têm patch, IIS e Envoy não
SecurityWeek / cybersecuritynews.com#Security#HTTP2#WebServers#CVE

Combinação de HPACK compression bomb e abuso do flow control do HTTP/2 permite que um único cliente esgote toda a memória disponível do servidor sem autenticação e sem interação do usuário. O atacante satura a tabela de compressão com um header grande, depois envia milhares de referências de um byte que forçam alocações massivas (70–4.000 bytes por referência dependendo do servidor), enquanto o flow control mantém a conexão viva indefinidamente. Amplificação: 5.700:1 no Envoy (32 GB em ~10s), 4.000:1 no Apache (~18s), 70:1 no NGINX (~45s). Patches disponíveis: NGINX 1.29.8+, mod_http2 v2.0.41 para Apache httpd. Microsoft IIS, Envoy e Cloudflare Pingora ainda sem fix no momento da divulgação (3 de junho).

Ler na fonte →
02
NVIDIA Nemotron 3 Ultra disponível hoje: 550B parâmetros abertos, MoE 90% sparse e maior índice de qualquer modelo aberto americano
NVIDIA Newsroom#AI#NVIDIA#OpenSource#LLM

Anunciado no Computex em 1º de junho e disponível a partir desta quinta, o Nemotron 3 Ultra tem 550B parâmetros totais com apenas 55B ativos por token via arquitetura MoE com 90% de sparsidade, contexto de 1 milhão de tokens e 300+ tokens por segundo. Score de 48 no Artificial Analysis Intelligence Index é o mais alto já registrado por um modelo aberto americano — supera qualquer rival doméstico em accuracy enquanto roda 3–6x mais rápido do que os concorrentes chineses de tamanho comparável. Para quem precisa de raciocínio de nível frontier com controle local e licença aberta, o Ultra é a primeira opção americana que chega no nível dos modelos fechados top.

Ler na fonte →
03
npm supply chain rouba tokens do OpenAI Codex com 29 mil downloads por semana — código malicioso injetado um mês após publicação
The Hacker News#Security#SupplyChain#npm#AI

O pacote codexui-android (UI web para o OpenAI Codex) funcionou exatamente como anunciado durante o primeiro mês de vida para construir confiança — mais de 29 mil downloads semanais e 60 mil instalações mobile. Um mês depois, código malicioso foi injetado silenciosamente: cada invocação passa a exfiltrar authentication tokens do Codex para um servidor do atacante. O refresh_token não expira, dando acesso permanente às credenciais das vítimas — projetos, código, créditos de API. O repositório GitHub permaneceu limpo; o payload existia apenas na DLL compilada, tornando revisão de código completamente ineficaz.

Ler na fonte →
04
Google patches Android zero-day CVE-2025-48595 sob exploração ativa — 124 vulnerabilidades no update de segurança de junho
BleepingComputer#Security#Android#CVE#Mobile

O update de segurança de junho do Android inclui 124 patches, com destaque para CVE-2025-48595 (CVSS 8.4): integer overflow no Framework que permite escalonamento de privilégios local sem interação do usuário, afetando Android 14, 15, 16 e 16 QPR2. A CISA adicionou ao KEV em 2 de junho com prazo de remediação federal para 5 de junho. O perfil de exploração — 'limitado e direcionado' — é característico de spyware comercial ou operação de estado, não de ataque massivo. 18 vulnerabilidades críticas adicionais no update cobrem System, Framework e componentes Qualcomm.

Ler na fonte →
05
WWDC26 começa segunda-feira — iOS 27, macOS 27 e Siri powered by Google Gemini
Apple Developer / MacRumors#Apple#WWDC26#iOS#AI

A semana de 8 a 12 de junho traz o WWDC26 com keynote às 10h PT — transmissão gratuita na Apple Developer e YouTube. O foco declarado é iOS 27, macOS 27, watchOS 27 e visionOS 27, todos com ênfase em performance e estabilidade antes de um redesign visual. O destaque para devs é a nova Apple Intelligence: a Siri reescrita usará um modelo derivado do Gemini do Google como backbone — Apple fechou um acordo multi-ano com o Google no início de 2026. Mais de 100 vídeos técnicos e sessões com engenheiros da Apple serão publicados ao longo da semana.

Ler na fonte →
06
AlgoMaster: 20 conceitos de networking em 15 minutos — do endereçamento IP a CDNs, organizado para entrevistas de system design
AlgoMaster#SystemDesign#Networking#Engineering#Career

Post publicado em 2 de junho cobre as 20 fundações de networking mais cobradas em entrevistas e design reviews, organizadas em cinco categorias: endereçamento (IP, DNS, portas, MAC), pacotes e camadas (modelo OSI, subnetting), protocolos (TCP/UDP, HTTP/TLS, WebSockets), infra (firewalls, VPNs, proxies, load balancers, CDNs) e métricas de performance (latência, bandwidth, throughput). É o tipo de referência que vale rever antes de uma entrevista de system design ou na montagem de uma nova arquitetura de serviço.

Ler na fonte →

NEWSLETTER

Receba os próximos drops direto no e-mail

Sem frequência forçada. Só quando tiver algo que vale o clique.

Compartilhe este drop

Comentarios