Zero-day no Cisco Catalyst SD-WAN Manager (CVSS 7.8) permite que um atacante com credenciais de netadmin execute comandos arbitrários como root carregando um arquivo especialmente construído no sistema. A Cisco confirmou exploração ativa em produção, com modificação de configuração em edge devices em campo. O caminho de exploração prático encadeia esta CVE com CVE-2026-20182 ou CVE-2026-20127, que já têm patch disponível — tornando instalações com os patches anteriores ainda vulneráveis ao estágio final. Sem fix e sem workaround publicado; Cisco orienta isolar o management plane e aplicar todos os patches anteriores do SD-WAN como medida provisória.
Ler na fonte →NEWS DROP
06 de junho de 2026
7 itens
Sábado, 6 de junho.
O Cisco Catalyst SD-WAN Manager tem um zero-day ativo sem patch disponível. A CVE-2026-20245, divulgada ontem com CVSS 7.8, permite que um atacante com credenciais de netadmin execute comandos arbitrários como root carregando um arquivo especialmente construído na interface de gestão. A Cisco confirmou exploração em produção com modificação de configuração em dispositivos de borda. O ponto técnico que eleva a gravidade: o caminho de exploração prático encadeia essa CVE com duas vulnerabilidades anteriores no SD-WAN Manager (CVE-2026-20182 e CVE-2026-20127), que provavelmente continuam abertas em boa parte das instalações porque o patch já existia. Sem fix e sem workaround publicado. Times que expõem o SD-WAN Manager na internet precisam isolar o management plane hoje.
O TypeScript 7.0 entrou em beta e é o maior salto da linguagem em uma geração. A Microsoft reescreveu o compilador do zero em Go — codinome Project Corsa — e os números não deixam espaço para dúvida: o codebase do VS Code, com 1,5 milhão de linhas de TypeScript, caiu de 78 segundos para 7,5 segundos de build. Dez vezes mais rápido, não por otimização incremental, mas por execução em código nativo com paralelismo via worker pools configuráveis. O compilador se chama `tsgo`, já passa 95% da suite de testes e a equipe declara produção-pronto para uso diário. Stable release previsto para o fim de junho ou início de julho. Os breaking changes são diretos: strict mode como padrão, sem suporte a `es5`, sem `amd`/`umd`, `types` defaults para array vazio. Quem mantém projeto TypeScript grande tem poucas semanas para avaliar a migração.
A Copa do Mundo começa quinta-feira, 11 de junho, e a infraestrutura de fraude estava pronta com meses de antecedência. Fortinet e FBI publicaram relatórios independentes esta semana: mais de 4.300 domínios fraudulentos com tema FIFA foram registrados desde agosto de 2025, coordenados por um grupo chamado GHOST STADIUM — operação chinesa com fim puramente lucrativo. Fortinet identificou mais de 180 mil credenciais reais roubadas por infostealers com logins da FIFA, mais 1.700 contas falsas nas redes sociais copiando a identidade oficial da organização. O vetor mais insidioso: malware bancário embutido em apps de streaming pirata do torneio, que instala silenciosamente durante o que parece um setup normal. Com 150 milhões de pedidos de ingresso para apenas 6 milhões de lugares, a escassez criou o ambiente ideal para fraude em escala.
Dois itens de engenharia que merecem dois minutos cada. O Python 3.15 chegou ao beta 2 nesta semana com ganhos reais no JIT: 8-9% de speedup geométrico em x86-64 Linux e 12-13% em AArch64 macOS — além de lazy imports nativos via PEP 810 e `frozendict` como built-in (PEP 814). E um post que viralizou no HN ontem comprova algo que muita gente aprende caro: UUID4 como primary key no SQLite é 10-12x mais lento que inteiro por causa do padrão aleatório que fragmenta o B-tree em cada inserção. UUID7 (time-ordered) recupera a performance — e o autor documentou com profiling de 10 a 100 milhões de linhas.
O OpenAI Lockdown Mode, lançado restrito a executivos enterprise, está expandindo esta semana para todos os planos do ChatGPT — Free, Plus, Pro e Business. Com ele ativo, o modelo desabilita browsing ao vivo, Deep Research e Agent Mode, e limita conexões externas para reduzir superfície de prompt injection e exfiltração. A proteção não é total — injeção via arquivos carregados ainda passa — mas é a primeira feature de segurança opt-in que o ChatGPT oferece para usuários comuns que lidam com dados sensíveis.
Fechando no Tecnoblog: os EUA formalizaram nesta semana o acesso antecipado do governo federal a modelos frontier de IA antes do lançamento público. Trump assinou uma executive order que cria um processo voluntário com até 30 dias de acesso pré-release via CAISI (Center for AI Standards and Innovation / NIST). OpenAI, Microsoft, Google e xAI já assinaram os acordos. Os critérios de avaliação são classificados; os resultados não serão públicos. Para as empresas que constroem os modelos mais capazes, significa uma camada de revisão federal adicional antes de cada release — cujo impacto prático no ciclo de lançamento ainda está por definir.
Sete itens. Boa sábado.
A Microsoft reescreveu o compilador do TypeScript do zero em Go, resultando em builds aproximadamente 10x mais rápidas: o codebase do VS Code (1,5M de linhas) caiu de 78s para 7,5s. O novo compilador `tsgo` (instalável como `@typescript/native-preview`) passa 95% da suite de testes e a equipe declara produção-pronto para uso diário. Stable release esperado para o fim de junho ou início de julho de 2026. Breaking changes: strict mode como padrão, remoção de suporte a `es5` e formatos `amd`/`umd`, `types` defaults para array vazio.
Ler na fonte →Com o kickoff em 11 de junho, Fortinet e FBI documentaram a operação GHOST STADIUM: grupo chinês gerencia mais de 4.300 domínios fraudulentos FIFA registrados desde agosto de 2025, com 180 mil credenciais reais roubadas por infostealers (Vidar, LummaC2, RedLine) e 1.700 contas falsas nas redes sociais imitando a organização oficial. Malware bancário está embutido em apps de streaming pirata do torneio. A escassez extrema de ingressos — 150 milhões de pedidos para 6 milhões de lugares — cria o cenário perfeito para fraude em escala.
Ler na fonte →O Lockdown Mode do ChatGPT, antes restrito a executivos enterprise, está sendo expandido esta semana para todos os planos — Free, Plus, Pro e Business. Ativado manualmente nas configurações, desabilita web browsing ao vivo, Deep Research e Agent Mode, e bloqueia conexões de rede externas para reduzir superfície de prompt injection e exfiltração de dados. A proteção não é total: conteúdo injetado em arquivos carregados ou em cache ainda chega ao modelo. É a primeira feature de segurança opt-in do ChatGPT disponível para usuários individuais.
Ler na fonte →Análise empírica com profiling detalhado demonstra que UUID4 como primary key no SQLite é 10-12x mais lento que chave inteira em inserções: a aleatoriedade do UUID4 força reestruturação constante do B-tree, degradando de 2,6s para 10M linhas a 12,6s para 100M. UUID7 (time-ordered) elimina o problema — a natureza sequencial das chaves evita o rebalanceamento e restaura performance próxima ao inteiro. O post inclui profiling com flame graphs e código de benchmark reproduzível.
Ler na fonte →Lançado em 2 de junho, o Python 3.15.0 beta 2 traz ganhos mensuráveis no JIT compiler: 8-9% de speedup geométrico em x86-64 Linux e 12-13% em AArch64 macOS via tail-calling interpreter. As principais adições de linguagem incluem lazy imports (PEP 810), `frozendict` como built-in (PEP 814), `sentinel` como built-in (PEP 661) e suporte a unpacking em comprehensions (PEP 798). O novo pacote de profiling inclui o Tachyon, sampler estatístico de alta frequência. Beta 3 em 23 de junho; stable release previsto para outubro de 2026.
Ler na fonte →Uma executive order assinada por Trump nesta semana formaliza o acesso do governo federal americano a modelos frontier antes do lançamento público — até 30 dias de pré-release via CAISI (Center for AI Standards and Innovation / NIST). OpenAI, Microsoft, Google e xAI já assinaram acordos voluntários. O foco é identificar capacidades em cybersegurança, armas biológicas e químicas; critérios de avaliação são classificados e resultados não serão públicos. Representa mudança de postura de um governo que historicamente resistiu a qualquer regulação de IA, encontrando nessa solução uma forma de fiscalizar sem criar nova agência reguladora.
Ler na fonte →NEWSLETTER
Receba os próximos drops direto no e-mail
Sem frequência forçada. Só quando tiver algo que vale o clique.