← News

NEWS DROP

13 de junho de 2026

8 itens

Sábado, 13 de junho.

O maior acontecimento do dia é ao mesmo tempo político e técnico. O governo americano emitiu ontem à noite uma diretiva de controle de exportação ordenando que a Anthropic suspenda o acesso ao Fable 5 e ao Mythos 5 para todos os nacionais estrangeiros — dentro ou fora dos Estados Unidos, incluindo funcionários da própria empresa com vistos de trabalho. O efeito prático foi imediato: sem como segmentar usuários com certeza técnica suficiente, a Anthropic teve de desabilitar os dois modelos para toda a base global de clientes. A justificativa do governo é um jailbreak reportado. A Anthropic publicou uma declaração rara em tom: cumpriu a diretiva, mas disse publicamente que o critério é desproporcional, que vulnerabilidades simples desse tipo são encontráveis em praticamente qualquer modelo frontier disponível, e que aplicar esse padrão à indústria toda 'interromperia todos os deployments de modelos frontier'. Nenhum outro modelo da Anthropic foi afetado — Opus 4.8, Sonnet 4.6, Haiku 4.5 continuam no ar. É a primeira vez que Washington força um produto comercial de IA offline. Três dias após o lançamento.

Esse caso colide diretamente com o segundo maior post do HN hoje — 860 pontos: 'Open source AI must win'. O argumento central ficou mais urgente em 24 horas: se inteligência se torna algo que apenas algumas instituições fechadas distribuem, a sociedade não perde software — perde liberdade operacional. A capacidade de estudar, auditar, consertar e rodar sistemas de IA sem pedir permissão a ninguém. O episódio de hoje demonstra exatamente o risco: acesso controlado por vetor externo, sem recurso técnico alternativo para quem depende da ferramenta.

Dois itens de segurança com direções opostas. O primeiro é promissor: a startup depthfirst publicou que seu agente autônomo de segurança vasculhou 1,5 milhão de linhas de código C do FFmpeg — o processador de mídia mais onipresente do mundo — e encontrou 21 zero-days, incluindo um heap overflow crítico disparado por um pacote de rede de 183 bytes. Custo total: US$ 1.000. Um dos bugs dormia desde 2003. O FFmpeg está em browsers, players, encoders, servidores de streaming e câmeras. Nove CVEs foram atribuídos. O segundo vai na direção oposta: o AUR do Arch Linux sofreu o maior comprometimento de repositório da sua história, com mais de 900 pacotes infectados por um infostealer e um rootkit eBPF, aproveitando projetos abandonados pelos mantenedores originais. O malware rouba tokens do GitHub, chaves SSH, credenciais de cloud e cookies de browser. Se você instalou pacotes AUR com yay, paru ou aurutils desde 9 de junho, revise o /var/log/pacman.log agora.

Moonshot AI lançou ontem o Kimi K2.7-Code: modelo de 1 trilhão de parâmetros (32B ativos via MoE), contexto de 256K tokens, Modified MIT license. Marca +21.8% no Kimi Code Bench v2 sobre o K2.6 com 30% menos tokens de raciocínio. API a $0,95/$4,00 por milhão de tokens; pesos disponíveis no HuggingFace.

A Langflow tem exploração ativa: CVE-2026-5027, path traversal no endpoint POST /api/v2/files, permite escrita de arquivo arbitrário e RCE sem autenticação — porque a plataforma habilita auto-login por padrão. Mais de 7.000 instâncias estão expostas na internet. Patch disponível; se você roda Langflow em produção, atualize agora.

O H.R. 6028 passou na Câmara americana em voice vote na semana passada e desloca fundamentalmente o Copyright Office: o Register of Copyrights passa a ser nomeado pelo presidente e confirmado pelo Senado, saindo da supervisão da Library of Congress. Para a comunidade de software e IA — onde o Copyright Office emite pareceres sobre treinamento de modelos, fair use e licenciamento — a mudança é relevante: quem ocupa o cargo passou a ser questão política, não apenas técnica.

A Apple publicou hoje no swift.org a história completa da migração do interpretador TrueType hinting de C para Swift — realizada nos sistemas do Fall 2025. O parser de fontes processa dados de fontes não confiáveis, tornando-o superfície crítica de ataque; a reescrita em Swift (memory-safe) produziu código 13% mais rápido na média e o repositório foi publicado como open source. É o relato mais detalhado que a Apple já fez da sua estratégia de substituição gradual de C por Swift em componentes críticos de segurança.

Oito itens. Bom sábado.

01
EUA ordena suspensão global do Fable 5 e Mythos 5 por jailbreak — primeira diretiva de exportação sobre produto comercial de IA
Anthropic / Bloomberg#AI#Anthropic#Regulation#Security

O governo americano emitiu uma diretiva de controle de exportação proibindo a Anthropic de oferecer acesso ao Fable 5 e ao Mythos 5 a qualquer nacional estrangeiro, dentro ou fora dos EUA — incluindo funcionários da própria empresa com visto de trabalho. A justificativa oficial é um jailbreak reportado. A Anthropic desabilitou os dois modelos globalmente para garantir conformidade e publicou declaração discordando: vulnerabilidades desse tipo existem em qualquer modelo frontier, e o padrão aplicado 'interromperia todos os deployments da indústria'. É a primeira vez que Washington força um produto comercial de IA a sair do ar. Todos os outros modelos da Anthropic (Opus 4.8, Sonnet 4.6, Haiku 4.5) continuam disponíveis.

Ler na fonte →
02
IA autônoma encontra 21 zero-days no FFmpeg por US$ 1.000 — bug dormia desde 2003 em 1,5 milhão de linhas de C
The Hacker News / depthfirst.com#Security#AI#FFmpeg#CVE

O agente autônomo de segurança da startup depthfirst varreu 1,5 milhão de linhas de código C do FFmpeg e encontrou 21 zero-days a um custo de US$ 1.000. O mais crítico é um heap overflow disparado por um pacote de rede de 183 bytes que leva a RCE. Vários bugs têm entre 15 e 23 anos de idade — o mais antigo data de 2003 e nunca havia sido detectado. O FFmpeg é onipresente em browsers, players, encoders e servidores de streaming. Nove CVEs foram atribuídos (CVE-2026-39210 a CVE-2026-39218); os demais foram corrigidos sem numeração. A demonstração muda o cálculo de custo de security research em código legado de grande escala.

Ler na fonte →
03
Moonshot AI lança Kimi K2.7-Code open source: 1T de parâmetros, 256K de contexto e 30% menos tokens de raciocínio
Moonshot AI / MarkTechPost#AI#LLM#OpenSource#Coding

O Kimi K2.7-Code é um modelo de coding de 1 trilhão de parâmetros (32B ativos via MoE), contexto de 256K tokens, lançado sob Modified MIT license com pesos completos no HuggingFace. Marca +21.8% no Kimi Code Bench v2 sobre o K2.6 com 30% menos tokens de raciocínio — melhoria de eficiência relevante para tarefas agenticas de longa duração. Aceita texto, imagem e vídeo como input. API a $0,95/$4,00 por milhão de tokens input/output. É o quinto release principal da Moonshot AI em menos de um ano.

Ler na fonte →
04
CVE-2026-5027 no Langflow: path traversal a RCE sem autenticação — 7.000 instâncias expostas com exploração ativa
The Hacker News / VulnCheck#Security#CVE#AI#Python

CVE-2026-5027 (CVSS 8.8) no endpoint POST /api/v2/files do Langflow permite escrever arquivos em qualquer local do sistema via path traversal sem autenticação — porque a configuração padrão da plataforma habilita auto-login, fornecendo um token de sessão válido com um único request HTTP. Exploração ativa confirmada em 8 de junho com atividade de escrita de arquivos de teste, precursor padrão de payloads destrutivos. O Censys identificou aproximadamente 7.000 instâncias Langflow publicamente expostas. Patch disponível; atualização imediata recomendada.

Ler na fonte →
05
'Open source AI must win': ensaio com 860 pontos no HN sobre o risco de monopólio cognitivo — publicado no dia em que o governo derrubou os modelos da Anthropic
Hacker News#AI#OpenSource#Policy#Opinion

O ensaio argumenta que concentrar IA em poucas instituições fechadas cria uma 'economia de assinatura da cognição': acesso à inteligência se torna serviço contínuo, sem possibilidade de inspecionar, modificar ou rodar localmente. O autor defende que IA open source precisa permanecer viável, auditável e economicamente sustentável independente das decisões dos labs frontier — e que isso requer capacidade técnica americana combinada com padrões globais abertos. O timing involuntário é preciso: o post está no ar no mesmo dia em que o governo americano derrubou os dois modelos mais poderosos da Anthropic com uma diretiva.

Ler na fonte →
07
Swift at Apple: interpretador TrueType hinting migrado de C para Swift — 13% mais rápido e publicado como open source
Swift.org / Hacker News#Swift#Apple#Security#OpenSource

A Apple migrou o interpretador de hinting de fontes TrueType de C para Swift nos sistemas Fall 2025 e publicou o relato técnico completo hoje. O TrueType parser processa dados de arquivos de fonte não confiáveis, tornando-o superfície crítica de ataque; a reescrita em Swift (memory-safe) produziu código 13% mais rápido na média. O repositório foi publicado como open source. É o caso de uso mais detalhado que a Apple já documentou da sua estratégia de substituição gradual de C por Swift em componentes críticos de segurança na plataforma.

Ler na fonte →
08
Ataque ao AUR do Arch Linux compromete mais de 900 pacotes com infostealer e rootkit eBPF
TecMundo / BleepingComputer#Security#Linux#SupplyChain#Malware

A campanha 'Atomic Arch' comprometeu mais de 900 pacotes no AUR aproveitando projetos abandonados pelos mantenedores originais — os atacantes adotaram os pacotes via o processo padrão do AUR e modificaram os PKGBUILDs para instalar dois pacotes npm maliciosos. O infostealer 'atomic-lockfile' e um rootkit eBPF (que esconde processos e conexões de rede) roubam tokens do GitHub, chaves SSH, credenciais de cloud, cookies de browser e tokens de Slack, Discord e Teams. Usuários que instalaram pacotes AUR com yay, paru, pikaur, trizen ou aurutils após 9 de junho devem revisar o /var/log/pacman.log e trocar todas as credenciais imediatamente.

Ler na fonte →

NEWSLETTER

Receba os próximos drops direto no e-mail

Sem frequência forçada. Só quando tiver algo que vale o clique.

Compartilhe este drop

Comentarios