← News

NEWS DROP

19 de junho de 2026

7 itens

Sexta-feira, 19 de junho.

O maior talento individual da história da arquitetura de modelos de linguagem trocou de time ontem. Noam Shazeer — VP de Engenharia do Google, co-lead do Gemini e co-autor de "Attention Is All You Need", o paper de 2017 que introduziu o mecanismo de atenção e fundou a era dos transformers — anunciou que está saindo para a OpenAI, onde vai liderar a Architecture Research. Sam Altman disse que querer trabalhar com Shazeer era "apenas 10 anos em construção". O Google havia pago aproximadamente US$ 2,7 bilhões para trazê-lo de volta da Character.AI menos de dois anos atrás. A movimentação é singular: Shazeer não é apenas um pesquisador excepcional — ele está na certidão de nascimento intelectual de tudo que a indústria atual chama de IA. Tê-lo projetando a próxima geração de arquiteturas para a OpenAI é uma mudança estrutural no campo.

Em paralelo, Yann LeCun foi diretamente ao ponto ontem em entrevista à CNBC: disse que a xAI de Elon Musk é "espécie de um fracasso", que todos os 11 co-fundadores não-Musk já saíram da empresa, que a xAI teve US$ 2,5 bilhões de perda operacional no primeiro trimestre, e que Musk tem dificuldade crescente para contratar talento de ponta. E foi além: estendeu o diagnóstico para a indústria toda. Labs como OpenAI e Anthropic gastam mais para rodar os modelos do que conseguem cobrar, e o gap é coberto por investidores. "Não pode durar muito tempo assim." LeCun levantou US$ 1 bilhão em março para a própria startup (AMI Labs), que aposta que LLMs são um beco sem saída — então ele não é isento, mas o argumento econômico é o que importa, independente de quem o faz.

Uma pesquisadora publicou hoje um relato com 780 pontos no Hacker News: encontrou aproximadamente 10 mil repositórios no GitHub distribuindo trojans há mais de um ano sem ser detectados. A técnica de evasão é inteligente — os repositórios deletam periodicamente o commit mais recente e empurram um idêntico com a mensagem "Update README.md" a cada poucas horas, fazendo a atividade parecer manutenção de rotina para qualquer algoritmo que busque atividade suspeita recente. Os trojans nos arquivos ZIP passavam em scans quando submetidos como links mas eram flagrados quando enviados como arquivos.

Sexta fecha com quatro itens de segurança. Node.js publicou patches para 12 vulnerabilidades nas versões 22.x, 24.x e 26.x — dois high: o CVE-2026-48618, que usa separadores Unicode de ponto para bypassar verificação de hostname em TLS, e o CVE-2026-48931, race condition no HTTP agent que permite envenenamento de fila de respostas. A CISA adicionou ao catálogo KEV o CVE-2026-20253 do Splunk Enterprise (CVSS 9.8): sidecar PostgreSQL sem autenticação, RCE confirmado em exploração ativa — organizações federais americanas têm três dias para aplicar o patch. O iPhone tem um exploit de BootROM incorrigível: "usbliter8", publicado pela Paradigm Shift, afeta chips A12 (iPhone XR e XS) e A13 (iPhone 11) via fraqueza no USB controller; como o BootROM é código gravado em silício, nenhum software pode resolver — a única saída é migrar para A14 ou posterior. E o parlamento suíço votou 27 a 13 para levantar a proibição de construção de novas usinas nucleares, vigente há quase uma década — no debate, a demanda energética da IA aparece explicitamente.

Sete itens. Boa sexta.

01
Noam Shazeer, co-autor de 'Attention Is All You Need', sai do Google e vai para a OpenAI como Lead de Architecture Research
Benzinga / CNBC#AI#Industry#OpenAI#Google

Noam Shazeer, VP de Engenharia do Google e co-lead do Gemini, anunciou em 18 de junho que está saindo para a OpenAI, onde liderará a Architecture Research. Shazeer é co-autor de "Attention Is All You Need" (2017), paper que introduziu o mecanismo de atenção dos transformers — a base de todos os LLMs atuais. O Google havia pago aproximadamente US$ 2,7 bilhões para trazê-lo de volta da Character.AI menos de dois anos atrás. Sam Altman descreveu o movimento como "10 anos em construção". A contratação é o maior movimento de talento de arquitetura na história recente da IA.

Ler na fonte →
02
10 mil repositórios do GitHub distribuíam trojans há mais de um ano — evasão por commit cycling com 'Update README.md'
orchidfiles.com / Hacker News#Security#GitHub#SupplyChain#Malware

Uma pesquisadora documentou aproximadamente 10 mil repositórios no GitHub distribuindo malware trojan mascarado de software legítimo — ativos por mais de um ano sem detecção. A técnica de evasão: deletar periodicamente o commit mais recente e empurrar um idêntico com mensagem "Update README.md" a cada poucas horas, simulando manutenção de rotina para os algoritmos de segurança do GitHub. Os trojans nos arquivos ZIP passavam em scans automáticos quando submetidos como links, mas eram flagrados quando enviados diretamente como arquivos. A pesquisadora descobriu o padrão em fevereiro ao encontrar um clone quase idêntico do próprio repositório via Bing. 780 pontos no HN.

Ler na fonte →
03
Node.js v22.23.0, v24.17.0 e v26.3.1: 12 vulnerabilidades incluindo bypass de TLS via Unicode e envenenamento de fila HTTP
Node.js#Security#Node.js#JavaScript#CVE

O projeto Node.js publicou atualizações de segurança para as linhas 22.x, 24.x e 26.x em 18 de junho, corrigindo 12 vulnerabilidades com duas de severidade alta. O CVE-2026-48618 explora separadores Unicode de ponto (ex: U+FF0E) na verificação de hostname em TLS — a checagem aceita o host como válido quando não deveria. O CVE-2026-48931 é uma race condition no HTTP agent que permite envenenamento da fila de respostas (response queue poisoning). Há ainda uma vulnerabilidade na implementação WebCrypto que crasha o processo se o input de subtle.encrypt() for múltiplo de 2GiB. Patches: v22.23.0, v24.17.0 e v26.3.1.

Ler na fonte →
04
Splunk Enterprise CVE-2026-20253 (CVSS 9.8): RCE sem autenticação em exploração ativa — CISA dá 3 dias para patch federal
SecurityWeek / CISA#Security#DevOps#CVE#CISA

A CISA adicionou o CVE-2026-20253 ao catálogo KEV em 18 de junho com exploração ativa confirmada. A vulnerabilidade está no sidecar PostgreSQL do Splunk Enterprise: o serviço expõe endpoints de operações de arquivo sem qualquer verificação de autenticação — qualquer host que alcance o serviço via rede pode criar ou truncar arquivos arbitrários, o que na prática leva a execução de código remoto. CVSS 9.8. Afeta versões 10.0.x e 10.2.x do Splunk Enterprise, divulgado em 10 de junho. Organizações federais americanas têm três dias para aplicar o patch; para demais, atualização imediata.

Ler na fonte →
05
usbliter8: exploit de BootROM afeta iPhone A12 e A13 de forma incorrigível — iPhone XR, XS e 11 vulneráveis permanentemente
9to5Mac / Paradigm Shift#Security#Apple#Hardware#Exploit

A Paradigm Shift publicou o exploit "usbliter8" que compromete o BootROM — o código de inicialização gravado diretamente em silício — dos chips A12 (iPhone XR, XS) e A13 (iPhone 11), além do Apple Watch S4 e S5. A falha combina uma fraqueza no USB controller com um problema de configuração do DART, permitindo injeção de código antes que a verificação de integridade do iOS execute. O A14 e posteriores configuram o DART corretamente — esses chips não são afetados. Como o BootROM não pode ser atualizado via software, os dispositivos afetados permanecem vulneráveis indefinidamente. A única mitigação é migrar para hardware mais recente.

Ler na fonte →
06
LeCun chama xAI de 'fracasso' e avisa que labs de IA arriscam 'explosão de bolha' — todos os 11 co-fundadores não-Musk já saíram
CNBC / The Next Web#AI#Industry#Opinion#xAI

Yann LeCun, cientista-chefe de IA da Meta, disse à CNBC que a xAI é "espécie de um fracasso": todos os 11 co-fundadores não-Musk já saíram, a empresa teve US$ 2,5 bilhões de perda operacional no Q1, e Musk tem dificuldade crescente para contratar talento de topo. LeCun estendeu o diagnóstico para a indústria: labs como OpenAI e Anthropic gastam mais para rodar modelos do que cobram, com o gap coberto por investidores. "Não pode durar muito tempo assim." LeCun levantou US$ 1 bilhão em março para a AMI Labs, que aposta que LLMs são um beco sem saída — ele tem pele no jogo, mas o argumento econômico é independente disso.

Ler na fonte →
07
Suíça aprova por 27 a 13 o levantamento do ban em novas usinas nucleares — demanda de data centers e IA no centro do debate
Swiss Parliament / Hacker News#Energy#Policy#Nuclear#Industry

O parlamento suíço votou na sessão de verão de 2026 para levantar a proibição de construção de novas usinas nucleares — vigente por quase uma década — por 27 votos a 13 com 2 abstenções. O governo citou metas climáticas, demanda crescente e incertezas de fornecimento energético, com a expansão de data centers e infraestrutura de IA explicitamente no debate. Levantar a proibição não garante novos projetos — licenciamento rigoroso e possíveis referendos populares continuam no caminho. 753 pontos no Hacker News na sessão de hoje.

Ler na fonte →

NEWSLETTER

Receba os próximos drops direto no e-mail

Sem frequência forçada. Só quando tiver algo que vale o clique.

Compartilhe este drop

Comentarios