Combinação de HPACK compression bomb e abuso do flow control do HTTP/2 permite que um único cliente esgote toda a memória disponível do servidor sem autenticação e sem interação do usuário. O atacante satura a tabela de compressão com um header grande, depois envia milhares de referências de um byte que forçam alocações massivas (70–4.000 bytes por referência dependendo do servidor), enquanto o flow control mantém a conexão viva indefinidamente. Amplificação: 5.700:1 no Envoy (32 GB em ~10s), 4.000:1 no Apache (~18s), 70:1 no NGINX (~45s). Patches disponíveis: NGINX 1.29.8+, mod_http2 v2.0.41 para Apache httpd. Microsoft IIS, Envoy e Cloudflare Pingora ainda sem fix no momento da divulgação (3 de junho).
Ler na fonte →NEWS DROP
04 de junho de 2026
6 itens
Quinta-feira, 4 de junho.
O HTTP/2 Bomb chegou às manchetes ontem, mas a superfície de ataque está ativa. A CVE-2026-49975 encadeia dois mecanismos do HTTP/2: o atacante primeiro satura a tabela de compressão HPACK do servidor com um header grande; depois envia milhares de referências de um byte que forçam o servidor a alocar de 70 a 4.000 bytes por referência — enquanto usa o flow control do HTTP/2 para manter a conexão ativa indefinidamente, evitando qualquer timeout. Um único cliente doméstico consegue consumir 32 GB de RAM em 10 a 45 segundos dependendo do servidor. A taxa de amplificação no Envoy é 5.700:1. NGINX tem patch (v1.29.8+) e o Apache corrigiu no mod_http2 v2.0.41. Microsoft IIS, Envoy e Cloudflare Pingora ainda não têm patch disponível. Qualquer servidor expondo HTTP/2 sem mitigação no proxy está vulnerável agora.
A NVIDIA lançou o Nemotron 3 Ultra hoje — anunciado no Computex em 1º de junho, disponível a partir desta quinta. São 550 bilhões de parâmetros totais, 55 bilhões ativos por token via MoE com 90% de sparsidade, contexto de 1 milhão de tokens e 300+ tokens por segundo. O score de 48 no Artificial Analysis Intelligence Index é o mais alto já registrado por um modelo aberto americano. Para quem precisa de capacidade de raciocínio no nível dos modelos fechados com controle local e licença aberta, o Ultra é a primeira opção americana que chega lá.
O npm supply chain desta semana não usa typosquatting. O pacote codexui-android funcionou exatamente como anunciado durante o primeiro mês depois de publicado — UI web para o OpenAI Codex, mais de 29 mil downloads por semana. Então o código malicioso foi injetado silenciosamente: desde então, cada invocação exfiltra o authentication token do Codex para um servidor controlado pelo atacante. O refresh_token não expira — quem usou o pacote nas últimas semanas tem credenciais comprometidas de forma permanente até rotacionar as chaves. O repositório GitHub permaneceu limpo; só a DLL compilada continha o payload, o mesmo padrão do ataque ao Sicoob NuGet da semana passada.
O update de segurança de junho do Android chegou com 124 patches e um zero-day ativo: CVE-2025-48595 (CVSS 8.4), integer overflow no Framework que permite escalonamento de privilégios local sem interação do usuário. A CISA adicionou ao KEV em 2 de junho com prazo federal de remediação em 5 de junho — amanhã. O perfil de exploração — 'limitado e direcionado' — é característico de spyware comercial ou operação de estado, não de ataque massivo. Android 14, 15, 16 e 16 QPR2 são afetados.
A quatro dias do WWDC26 (segunda-feira, 8 de junho), a Apple está em modo full preview: wallpaper oficial, playlist, placeholder no YouTube e vídeo 'Get Ready' publicados esta semana. iOS 27, macOS 27, watchOS 27 e visionOS 27 com foco em performance e estabilidade. O item mais relevante para devs é a nova Apple Intelligence: a Siri reescrita usará um modelo derivado do Gemini do Google como backbone — Apple fechou um acordo multi-ano com o Google no início de 2026. A Siri que vai aparecer na segunda é fundamentalmente diferente da que existe hoje.
Fechando nos newsletters: o AlgoMaster publicou segunda-feira '20 Networking Concepts Explained in 15 Minutes' — cinco categorias, dos fundamentos de endereçamento às métricas de performance. É o tipo de referência que vale rever antes de uma entrevista de system design ou na montagem de uma nova arquitetura de serviço.
Seis itens. Boa quinta.
Anunciado no Computex em 1º de junho e disponível a partir desta quinta, o Nemotron 3 Ultra tem 550B parâmetros totais com apenas 55B ativos por token via arquitetura MoE com 90% de sparsidade, contexto de 1 milhão de tokens e 300+ tokens por segundo. Score de 48 no Artificial Analysis Intelligence Index é o mais alto já registrado por um modelo aberto americano — supera qualquer rival doméstico em accuracy enquanto roda 3–6x mais rápido do que os concorrentes chineses de tamanho comparável. Para quem precisa de raciocínio de nível frontier com controle local e licença aberta, o Ultra é a primeira opção americana que chega no nível dos modelos fechados top.
Ler na fonte →O pacote codexui-android (UI web para o OpenAI Codex) funcionou exatamente como anunciado durante o primeiro mês de vida para construir confiança — mais de 29 mil downloads semanais e 60 mil instalações mobile. Um mês depois, código malicioso foi injetado silenciosamente: cada invocação passa a exfiltrar authentication tokens do Codex para um servidor do atacante. O refresh_token não expira, dando acesso permanente às credenciais das vítimas — projetos, código, créditos de API. O repositório GitHub permaneceu limpo; o payload existia apenas na DLL compilada, tornando revisão de código completamente ineficaz.
Ler na fonte →O update de segurança de junho do Android inclui 124 patches, com destaque para CVE-2025-48595 (CVSS 8.4): integer overflow no Framework que permite escalonamento de privilégios local sem interação do usuário, afetando Android 14, 15, 16 e 16 QPR2. A CISA adicionou ao KEV em 2 de junho com prazo de remediação federal para 5 de junho. O perfil de exploração — 'limitado e direcionado' — é característico de spyware comercial ou operação de estado, não de ataque massivo. 18 vulnerabilidades críticas adicionais no update cobrem System, Framework e componentes Qualcomm.
Ler na fonte →A semana de 8 a 12 de junho traz o WWDC26 com keynote às 10h PT — transmissão gratuita na Apple Developer e YouTube. O foco declarado é iOS 27, macOS 27, watchOS 27 e visionOS 27, todos com ênfase em performance e estabilidade antes de um redesign visual. O destaque para devs é a nova Apple Intelligence: a Siri reescrita usará um modelo derivado do Gemini do Google como backbone — Apple fechou um acordo multi-ano com o Google no início de 2026. Mais de 100 vídeos técnicos e sessões com engenheiros da Apple serão publicados ao longo da semana.
Ler na fonte →Post publicado em 2 de junho cobre as 20 fundações de networking mais cobradas em entrevistas e design reviews, organizadas em cinco categorias: endereçamento (IP, DNS, portas, MAC), pacotes e camadas (modelo OSI, subnetting), protocolos (TCP/UDP, HTTP/TLS, WebSockets), infra (firewalls, VPNs, proxies, load balancers, CDNs) e métricas de performance (latência, bandwidth, throughput). É o tipo de referência que vale rever antes de uma entrevista de system design ou na montagem de uma nova arquitetura de serviço.
Ler na fonte →NEWSLETTER
Receba os próximos drops direto no e-mail
Sem frequência forçada. Só quando tiver algo que vale o clique.