CEVIU Logo

CEVIU News

As melhores notícias de tecnologia, curadas diariamente para quem vive tech.

14841 notícias encontradas

CEVIU IA🚀 Lançamento

O Google lançou recursos nativos de computer use para o Gemini 3.5 Flash, permitindo que o modelo leve interaja diretamente com interfaces de desktop digitais. O sistema processa capturas de tela contínuas para executar ações de clique, rolagem e digitação de forma fluida em diferentes ambientes de software.

A equipe da Novee mapeou bugs em workflows de CI/CD em cerca de 30 mil repositórios open source de destaque e confirmou mais de 300 cadeias exploráveis em pipelines do GitHub Actions usados por Microsoft, Google, Apache, Cloudflare e Python Software Foundation. Com uma conta gratuita no GitHub, atacantes podem disparar workflows por meio de pull requests ou comentários para executar código arbitrário, roubar tokens de longa duração e publicar artefatos modificados em caminhos de produção como Azure Sentinel content, Google Cloud projects, Apache Doris builds, Cloudflare Workers tooling e imagens Docker do Black, alcançando milhares de ambientes downstream.

Um broker de acesso inicial que fala russo opera o FortiBleed desde fevereiro, força bruta contra mais de 430 mil firewalls FortiGate e usa o FortigateSniffer para capturar credenciais em 24 protocolos, alimentando um pipeline baseado em Golang chamado CyberStrike Harvester que quebra hashes com Hashcat/Hashtopolis, classifica os alvos por valor econômico e revende o acesso enquanto repete pares de usuário e senha plantados em milhares de dispositivos.

O site de recrutamento de campus da Johnson & Johnson expôs quase 1.000 estudantes porque verificações no lado do cliente da Microsoft Authentication Library (MSAL) podiam ser burladas e as APIs da AWS aceitavam uma chave hardcoded. O Audit Tracking Management System (ATMS) também expôs listas de usuários, criação de sessões e acesso de administrador por meio de APIs sem autenticação e spoofing do local storage. Segundo o relatório, o ATMS só foi corrigido depois que um jornalista contatou a JnJ, e a cronologia publicada mostra atrasos de outubro de 2025 a abril de 2026.

A Meta suspendeu a Model Compatibility Initiative, iniciada em abril, que capturava teclas digitadas por funcionários, conteúdo da tela, prompts completos, conversas privadas e dados de desempenho para treinamento de IA, depois que funcionários não autorizados acessaram o conjunto de dados restrito duas vezes, inclusive após uma correção que a empresa disse ter levado quatro horas.

A Zafran Security divulgou o DifyTap, um conjunto de quatro falhas na plataforma open source de LLMOps Dify. Entre elas estão a CVE-2026-41947, com CVSS 9.1, na configuração de tracing sem validação de tenant; a CVE-2026-41948, com CVSS 9.4, no plugin daemon, que permite acesso arbitrário à API e path traversal; e as CVE-2026-41949 e CVE-2026-41950, de alta gravidade, em identificação de arquivos e permissões. As falhas permitem que qualquer usuário cadastrado no console leia conversas, arquivos e APIs internas de outros tenants em implantações multi-tenant na nuvem. A correção foi incluída no Dify 1.14.2, e a empresa também recomendou uma regra de WAF para a CVE-2026-41948.

IBM, sua subsidiária Red Hat e a Palo Alto Networks estão combinando o virtual patching em rede da Prisma com o esforço de remediação Project Lightwell da IBM/Red Hat. A proposta é permitir que empresas recebam patches virtuais preventivos antes da chegada dos fixes oficiais e apliquem proteções na camada de rede no mesmo dia em que uma vulnerabilidade é identificada. A estratégia parte da ideia, defendida por Nikesh Arora, de que a IA reduziu a janela entre a descoberta e a exploração de semanas para minutos. Os primeiros adotantes incluem grandes bancos e redes de pagamento, como Bank of America, Citi, Goldman Sachs, JPMorgan Chase, Mastercard e Visa. O sinal estratégico é que inteligência de vulnerabilidades e telemetria anonimizada de exploração estão virando uma camada de coordenação de segurança monetizada por assinatura, ampliando a aliança IBM/Palo Alto já existente em prontidão quantum-safe e avaliação de risco de IA.

Uma autoridade dos EUA afirmou que o modelo Mythos, da Anthropic, testado com agências de inteligência no âmbito do Project Glasswing, encontrou rapidamente vulnerabilidades em sistemas classificados, mas não houve demonstração de que ele tenha explorado essas falhas. Em resposta, a administração Trump emitiu diretrizes que restringem os modelos mais recentes da Anthropic, incluindo controles de exportação e limites de acesso para usuários estrangeiros, o que levou a empresa a tirar modelos do ar e fez líderes de cibersegurança argumentarem que remover essas ferramentas pode enfraquecer a defesa dos EUA contra adversários.

Symantec e Zscaler ligam o ModeloRAT em Python, entregue via WinPython e executado por meio do pythonw[.]exe assinado com C2 em RC4, e a nova Backdoor.Mistic, em memória e sem deixar arquivos em disco, ao Woodgnat, também conhecido como KongTuke, um broker de acesso motivado por lucro. A atividade do grupo inclui iscas ClickFix, FileFix e CrashFix, além de uma abordagem de helpdesk no Microsoft Teams com técnica de "paste-and-run", que teria abastecido campanhas de ransomware como Qilin, Interlock, Rhysida, Akira, 8Base e Black Basta. Defensores devem caçar cargas de EndpointDlp.dll carregadas por MpExtMs.exe, persistência em Run key com nomes de ferramentas remotas e execução de scripts desconhecidos por pythonw.exe assinado.

À medida que a IA comprime a janela entre a divulgação de uma vulnerabilidade e sua exploração para minutos, o modelo de SecOps baseado em reunir contexto só depois que um alerta dispara se torna inviável. O contexto precisa ser montado de forma contínua e antecipada em três camadas: modelo, com logs de invocação que revelam prompt injection e exposição de dados; workload, com telemetria de runtime; e cloud, com identidades de máquina e permissões delegadas usadas por agentes de IA. A IA favorece os defensores de forma assimétrica, porque eles conseguem correlacionar contexto de dentro para fora — inventário de ativos, relações de identidade, código-fonte e função de negócio — algo que atacantes, olhando de fora para dentro, não conseguem replicar. Isso desloca a investigação de “algo incomum aconteceu?” para “este workload fez algo para o qual nunca foi projetado?”

Em um post anterior desta série, o autor apresentou um SDK para ingerir eventos da Claude Compliance API em um SIEM. Quando as equipes mapeiam esses eventos para um modelo de dados comum, podem aproveitar as detecções já criadas para esse modelo. O texto também sugere algumas detecções específicas a serem escritas para o Claude. A dificuldade, porém, é que os alertas precisam identificar intenção, e não apenas depender de regexes. O autor propõe um fluxo de trabalho que pré-filtra o conteúdo e depois o envia a um LLM-as-judge antes de criar um evento no SIEM.

Claude Design acelera a geração inicial de interfaces, mas não entrega a profundidade que equipes corporativas precisam para governança, escalabilidade e consistência com o design system. Como os dados ficam no ecossistema proprietário da Anthropic, surgem preocupações importantes de compliance em setores como saúde e finanças, enquanto a interoperabilidade limitada dificulta a passagem de trabalho entre designers e desenvolvedores. Ferramentas de design com IA voltadas para empresas deveriam priorizar padrões abertos, controle dos dados, self-hosting e integração com MCP para manter controle e evitar dependência de fornecedor.

Os chamados agentic design systems prometem ciclos autônomos de IA capazes de se autocorrigir e gerar componentes, mas o risco real não está nos agents: está em tirar dos humanos a posse da camada de julgamento. Design systems são, na prática, tecnologias de governança que codificam decisões coletivas pelas quais as organizações seguem responsáveis, o que significa que nenhum agent loop substitui a pessoa que define o que é um pass. Os agents pertencem entre os gates, cuidando da geração e da verificação de conformidade, enquanto os humanos precisam ser donos de cada gate; caso contrário, o resultado é apenas um desvio confiante e sem dono travestido de autoridade de sistema.

CEVIU Design🚀 Lançamento

ATUALIZAÇÃO (27/06/2026): não é mais rumor, foi lançado. 27/06/2026, A resolução dos problemas da dobradiça 3D do iPhone Ultra foi anunciada por diversas fontes da cadeia de suprimentos, e o lançamento/anúncio oficial do aparelho está previsto para setembro de 2026. Os problemas foram resolvidos após a otimização do módulo de dobradiça impresso em 3D. O dispositivo deverá ter uma tela OLED principal dobrável de 7,8 polegadas e uma tela externa de 5,5 polegadas, com preço estimado em torno de US$ 2.000. (Rumor original) Segundo relatos, o iPhone Ultra dobrável da Apple voltou aos trilhos para uma apresentação em setembro depois que engenheiros resolveram problemas de durabilidade e fabricação na dobradiça impressa em 3D, incluindo ruído nos testes de esforço e problemas de tolerância na montagem. O aparelho entrou agora em produção de teste. Fontes recentes da cadeia de suprimentos indicam que a Apple segue no cronograma para lançar seu primeiro iPhone dobrável pouco depois do anúncio esperado para setembro.

CEVIU Design🚀 Lançamento

Adobe lançou o Firefly Graph para clientes do Creative Cloud, uma ferramenta de workflow baseada em nós que permite encadear tarefas com IA, como geração de imagens, remoção de fundo e upscaling, em processos reutilizáveis e compartilháveis. Com acesso a mais de 300 tipos de nós, incluindo ferramentas da Adobe e de terceiros, como Google e OpenAI, a proposta é resolver a dificuldade de reproduzir workflows criativos complexos. Diferente de ferramentas independentes como o ComfyUI, a vantagem da Adobe está na integração profunda com seu ecossistema, das apps do Creative Cloud ao Firefly Boards e ao Firefly Creative Production.

CEVIU Design🚀 Lançamento

A Warner Bros. apresentou em Annecy um novo logo em flat design para a Animation, com o escudo WB simplificado e Tweety voando ao lado. A proposta foi inspirada na animação tradicional desenhada à mão, em vez da estética de CGI, e a revelação animada que celebrou o próprio processo de animação foi bem recebida pelos fãs. O logo acompanha a programação da Warner Bros. Animation para 2026–2028, que inclui projetos como Tom & Jerry, ThunderCats, Meerkats e The Cat in the Hat.