A maior atualização de segurança da Microsoft em volume absoluto corrige 208 vulnerabilidades, 33 críticas e 6 zero-days. CVE-2026-42897 no Exchange Server é o único com exploração ativa: atacantes executam JavaScript arbitrário no browser da vítima via email construído, sem nenhum clique — mitigação via Emergency Mitigation Service enquanto o patch completo é preparado. CVE-2026-45657 (CVSS 9.8) é wormable: use-after-free no kernel na pilha TCP/IP permite execução remota de código como SYSTEM sem autenticação. YellowKey e Bitskrieg corrigem dois bypasses de BitLocker por acesso físico; GreenPlasma corrige priv-esc no CTFMON para SYSTEM.
NEWS DROP
11 de junho de 2026
7 itens
Quinta-feira, 11 de junho.
Hoje é Patch Tuesday, e a Microsoft entregou o maior em volume já registrado: 208 CVEs corrigidos, 33 críticos, 6 zero-days. O que exige ação imediata é a CVE-2026-42897, spoofing no Exchange Server com exploração ativa confirmada — via email especialmente construído, um atacante executa JavaScript arbitrário no browser da vítima sem qualquer clique. A Microsoft ativou mitigações automáticas via Exchange Emergency Mitigation Service enquanto trabalha no patch completo. No mesmo Patch Tuesday, a CVE-2026-45657 é o tipo de coisa que mantém pesquisadores de segurança acordados: use-after-free no kernel na pilha TCP/IP, CVSS 9.8, wormable — execução de código como SYSTEM por atacante remoto não autenticado, enviando pacotes de rede especialmente construídos, sem interação do usuário. Não há exploit ativo ainda, mas cada lab do planeta está revertendo esse patch agora. Para completar, dois bypasses de BitLocker foram corrigidos — YellowKey (CVE-2026-45585) e Bitskrieg (CVE-2026-50507), ambos por acesso físico — e a priv-esc GreenPlasma no CTFMON também. Atualização hoje.
Na semana mais movimentada da OpenAI, dois capítulos simultâneos. O S-1 confidencial foi depositado na SEC, tornando o IPO processo oficial pela primeira vez. A última rodada privada valorizou a empresa em $852 bilhões; analistas projetam mais de $1 trilhão na abertura, com Goldman Sachs, Morgan Stanley e JPMorgan liderando o processo. A OpenAI sinalizou que não decidiu o timing e prefere continuar privada por ora, mas o depósito do S-1 abre a janela formal. No lado de infraestrutura, a Oracle anunciou hoje que clientes podem usar Universal Credits (UCM) do OCI para acessar modelos OpenAI e Codex sem criar um contrato separado — para times que já têm compromissos de cloud na Oracle, é uma forma direta de acessar os modelos frontier dentro do fluxo de compra que já existe.
A Microsoft não está quieta em IA própria: nesta semana lançou sete modelos da família MAI desenvolvidos internamente. Os destaques para devs: MAI-Code-1-Flash com 5 bilhões de parâmetros, embutido no GitHub Copilot e VS Code; MAI-Thinking-1 para raciocínio avançado, competindo com os melhores modelos especializados em benchmarks de engenharia de software; MAI-Transcribe-1.5 em 43 idiomas, 5x mais rápido que o estado da arte anterior; e MAI-Voice-2 para fala natural em 15 idiomas. Todos disponíveis externamente via OpenRouter, Fireworks e Baseten. A diversificação é explícita: a Microsoft quer capacidade de IA que não dependa inteiramente da OpenAI.
Três itens de segurança para completar. O código-fonte do Miasma — o worm que comprometeu mais de 100 repositórios open source — vazou no GitHub e virou toolkit público de crime organizado. O que não estava claro no ataque original agora está documentado: o Miasma usa o próprio mecanismo de search do GitHub como canal de comando e controle, tornando-o invisível a firewalls tradicionais. Tokens comprometidos criam um ciclo auto-propagante de infecção; tentar revogar um token roubado dispara um payload que apaga arquivos do dev. O ShinyHunters comprometeu mais de 100 organizações — universidades como alvos primários — via zero-days no Oracle PeopleSoft, com scripts automatizados para lateral movement por SSH. E no Brasil, o grupo "Buddha" alega ter extraído 1,08 bilhão de registros de 248 milhões de CPFs da Receita Federal, à venda por $1.300: CPFs testados na amostra passam na validação de dígito verificador, os metadados batem com os padrões oficiais. A Receita iniciou investigação mas não confirmou a autenticidade. Se for real, é o maior vazamento de dados da história do país.
Fechando: o Web Summit Rio encerrou hoje com recorde de 40.287 presentes de mais de 100 países e 1.572 startups. O demo mais marcante foi o de abertura — o humanóide Unitree G1 de 132 cm com 43 articulações e o Go2W wheeled-leg robot dog ao vivo no palco, um retrato do estado atual do hardware de robótica. A Revolut sinalizou expansão real no Brasil; a IBM rodou o Sports Tech Challenge como mecanismo real de deal entre startups e corporações, não competição de pitch.
Sete itens. Boa quinta.
A OpenAI submeteu seu S-1 confidencial à SEC, dando o primeiro passo formal no processo de abertura de capital. A última rodada privada valorizou a empresa em $852 bilhões; analistas projetam valuation acima de $1 trilhão na abertura pública, com Goldman Sachs, Morgan Stanley e JPMorgan liderando. A OpenAI sinalizou que o timing não está definido e pode preferir continuar privada por ora, mas o S-1 abre a janela formal. Receita projetada de $12,7 bilhões em 2025. Concorrente direta, a Anthropic tem S-1 previsto para o segundo semestre.
A Microsoft lançou a família MAI de modelos desenvolvidos internamente, diversificando a dependência da OpenAI. MAI-Code-1-Flash (5B parâmetros) está integrado diretamente ao GitHub Copilot e VS Code. MAI-Thinking-1 compete com os modelos de raciocínio líderes em benchmarks de engenharia de software e matemática. MAI-Transcribe-1.5 opera em 43 idiomas com 5x mais velocidade que a concorrência. MAI-Voice-2 gera fala natural em 15 idiomas. Todos disponíveis externamente via OpenRouter, Fireworks e Baseten para desenvolvedores externos ao ecossistema Microsoft.
O código-fonte do Miasma — worm que comprometeu mais de 100 repositórios open source — foi exposto no GitHub, virando toolkit aberto de crime organizado disponível para qualquer atacante. A análise da SafeDep revelou detalhes não conhecidos: o Miasma usa o search do próprio GitHub como canal de C2, tornando-o invisível a inspeção de rede tradicional. Tokens de dev comprometidos criam um ciclo auto-propagante de infecção em npm, PyPI e RubyGems. Revogar um token roubado dispara um payload destrutivo que apaga arquivos do dev infectado — mecanismo deliberado para penalizar tentativas de mitigação.
O grupo ShinyHunters alega ter comprometido mais de 100 organizações explorando uma combinação de vulnerabilidades antigas e zero-days no Oracle PeopleSoft. Universidades foram os alvos primários — sistemas de ERP acadêmico com dados de estudantes, funcionários e registros financeiros. Após o acesso inicial, scripts automatizados conduziram discovery de credenciais e movimentação lateral via SSH. O Oracle não emitiu comunicado oficial até a publicação. O ShinyHunters é o mesmo grupo responsável pelo vazamento do Ticketmaster em 2024.
O grupo "Buddha" alega ter extraído 1,08 bilhão de registros de 248 milhões de CPFs e 41,6 milhões de CNPJs da Receita Federal em 24 bancos SQLite, oferecendo o conjunto por US$ 1.300 (cerca de R$ 6.750). Os indicadores técnicos da amostra são preocupantes: CPFs passam na validação de dígito verificador, os códigos de referência batem com os padrões oficiais da Receita, e os tamanhos dos bancos são compatíveis com os volumes conhecidos do registro nacional. A Receita Federal iniciou investigação após jornalistas compartilharem os materiais, mas não confirmou a autenticidade até o fechamento desta edição.
A maior edição do Web Summit Rio encerrou hoje com 40.287 participantes de mais de 100 países, 1.572 startups e 688 investidores. O destaque técnico foi o demo de abertura: o robô humanóide Unitree G1 de 132 cm com 43 articulações e o Go2W (wheeled-leg robot dog) ao vivo no palco principal — uma demonstração do estado atual do hardware de robótica de consumo. Na frente de negócios, a Revolut sinalizou expansão ativa no Brasil e a IBM estruturou o Sports Tech Challenge como mecanismo real de deal entre startups e corporações, não competição de pitch.
NEWSLETTER
Receba os próximos drops direto no e-mail
Sem frequência forçada. Só quando tiver algo que vale o clique.