A Akamai está adquirindo a LayerX por aproximadamente US$205 milhões em dinheiro, incorporando controles de segurança na camada do navegador para SaaS, ferramentas de IA generativa e agentes de IA. A LayerX opera sobre navegadores padrão, eliminando a necessidade de um novo navegador corporativo, e já oferece suporte a navegadores focados em IA como Atlas e Comet.
CEVIU News
As melhores notícias de tecnologia, curadas diariamente para quem vive tech.
16161 notícias encontradas
A Dr.Web detectou uma campanha de JobStealer usando aplicativos de conferência falsos em vários sites, visando usuários de Windows e macOS.
No Rubrik Public Sector Summit, Nick Polk, diretor federal de cibersegurança, enfatizou que os controles de identidade são críticos contra ataques de IA, que geralmente dependem de credenciais comprometidas.
Foi identificada uma falha no Azure Backup para AKS (CWE-441, CERT/CC VU#284781) onde a função "Backup Contributor" permite o "Trusted Access", concedendo privilégios de "cluster-admin" e possibilitando a extração de segredos e a restauração de "workloads" maliciosos.
O Pwn2Own Berlim 2026 encerrou com 47 vulnerabilidades zero-day reveladas e US$ 1.298.250 em pagamentos. A equipe DEVCORE foi coroada Master of Pwn com 50.5 pontos e US$ 505.000, destacando-se por uma cadeia de dois bugs no SharePoint que rendeu US$ 100.000. Nguyen Hoang Thach da STARLabs SG recebeu US$ 200.000 por uma corrupção de memória no VMware ESXi com execução de código cross-tenant. O OpenAI Codex foi explorado pela terceira vez por Satoki Tsuji, via uma falha de controle externo, e o Anthropic Claude Code sofreu uma colisão de hash por US$ 20.000. Além disso, a Viettel Cyber Security escalou privilégios em um Windows 11 totalmente corrigido usando um integer overflow.
Na OpenAI, o Codex é implementado com o objetivo de manter o agente dentro de limites técnicos claros, permitir que os desenvolvedores ajam rapidamente em ações de baixo risco e tornar explícitas as ações de alto risco. A OpenAI implementa o Codex em um sandbox rigorosamente controlado e utiliza um subagente de aprovação automática para ações que cruzam a "boundary" do sandbox, uma política de rede e autenticação estritamente controlada e regras personalizadas para permitir decisões granulares em comandos de shell. Configurações centralizadas e relacionadas são distribuídas para os dispositivos para padronizar as políticas.
Avanços recentes na descoberta de vulnerabilidades orientada por IA causaram uma mudança fundamental na remediação de vulnerabilidades. As equipes podem começar a se preparar eliminando riscos críticos, reduzindo a superfície de ataque exposta e escaneando qualquer superfície exposta restante. Em seguida, as equipes podem focar em acelerar seus cronogramas de correção, realizar varreduras proativas e profundas no código com IA e responder a ameaças em tempo real. Este guia inclui um detalhamento de cada etapa, automações úteis para as equipes e métricas relevantes.
O artigo detalha o uso de HackPass em Qt6/Windows para instrumentar thick clients com Frida, traçando cada buffer de QString legível. Isso inclui interceptar `QMetaObject::activate` para registrar emissões de sinal em tempo real, percorrer estruturas `QMetaObject` para enumerar métodos e `Q_INVOKABLE`s para classes internas como `VaultManager` e `PolicyClient`. Por fim, aborda a invocação direta desses `Q_INVOKABLE`s via `qt_static_metacall` para controlar o vault, manipular o estado da aplicação e roteirizar interações sem depender da UI.
A OpenClaw detalhou seu roadmap de defesa em camadas para seu assistente de IA agentic, que inclui fs-safe para impor primitivos de sistema de arquivos restritos à raiz contra travessia e gravação de caminhos absolutos. A solução também conta com Proxyline, uma camada de roteamento de processo Node que aplica políticas de SSRF para egress através de um proxy configurado, em vez de validação de URL pré-busca. Sinais de confiança do ClawHub bloqueiam a instalação de releases marcadas como maliciosas ou em quarentena. A aprovação de comandos agora analisa cadeias internas em wrappers bash -c via Tree-sitter para contornar bypasses de allowlist, com aprovação contextual e OpenAI Auto Review visando reduzir a fadiga de prompts que leva usuários ao modo YOLO. Um pacote de regras preciso OpenGrep com 148 regras, vinculado a GHSAs anteriores, é executado em PR diffs para detecção de regressão e variantes, com CodeQL para cobertura semântica mais profunda.
A Anthropic concedeu à XBOW early access ao Mythos Preview, que a XBOW submeteu a benchmarks internos de pentest, fluxos de trabalho ao vivo e cenários de auditoria de código-fonte para avaliar sua eficácia na descoberta real de vulnerabilidades. O Mythos Preview reduziu drasticamente os falsos negativos no benchmark de exploit web da XBOW e se mostrou particularmente forte na leitura e raciocínio sobre código-fonte, incluindo alvos nativos e engenharia reversa de firmware e componentes do Chromium. No entanto, ele apresenta mais dificuldades na validação em live-site, na segurança de comandos para casos de borda (edge-case command safety) e na eficiência de custos. Por isso, a XBOW o posiciona como um modelo forte entre vários, e não como um único motor padrão.
O OpenClaw contém quatro falhas encadeadas: um TOCTOU write escape que permite alterações de host, vazamento de segredos por variáveis de ambiente, um bug de loopback que concede direitos de proprietário e um TOCTOU read escape que expõe arquivos. Atacantes podem passar de um plugin malicioso ou prompt para roubo de dados, escalada de privilégios e persistência em instâncias OpenClaw amplamente expostas. Medidas como a aplicação de patches e a rotação de segredos são urgentes.
Um atacante utilizou um token roubado para acessar o ambiente GitHub da Grafana e fazer o download do seu codebase, exigindo pagamento para manter os dados privados. A Grafana invalidou as credenciais, adicionou controles de segurança adicionais e recusou o pagamento. Relatos vinculam a tentativa de extorsão ao grupo CoinbaseCartel, que foca em roubo de dados e extorsão em múltiplos setores.
Pesquisadores de cibersegurança identificaram um ataque de supply chain afetando o pacote node-ipc. O malware é um infostealer altamente ofuscado que exfiltra dados utilizando registros DNS TXT.
A Microsoft apresentou o MDASH, um sistema agentic de IA que atua de forma autônoma na varredura e correção de vulnerabilidades de software. O sistema demonstrou uma taxa de recall de 96 a 100% em bugs reais do Windows, que anteriormente exigiam os patches do Patch Tuesday, sinalizando uma transição de defesas cibernéticas assistidas por IA para sistemas autônomos baseados em IA.
Grandes organizações frequentemente gerenciam mais de 1.000 APIs, o que leva a uma significativa dispersão e duplicação. Ao mapear operações técnicas para capacidades de negócio, as equipes melhoram a reusabilidade e a prontidão para IA. A implementação dessas abstrações via wrappers ou workflows declarativos ajuda a alinhar os resultados da engenharia com os resultados de negócio, apesar dos desafios de propriedade e granularidade.
Controle de Acesso Restrito a Documentos Sensíveis em Bases de Conhecimento Amazon Q para Amazon S3
O Amazon Q agora oferece suporte a listas de controle de acesso (ACLs) no nível do documento para bases de conhecimento S3, permitindo segurança granular para arquivos sensíveis. Administradores podem utilizar arquivos ACL globais ou metadados por documento para aplicar políticas de ALLOW e DENY, garantindo que usuários acessem apenas conteúdo autorizado e mantendo rigorosa conformidade e governança de dados.
O Docker lançou os Catálogos e Perfis MCP Personalizados para padronizar o tooling de IA nas empresas. Os Catálogos permitem que as organizações distribuam coleções de servidores confiáveis e selecionadas como artefatos OCI. Os Perfis possibilitam que os desenvolvedores criem, mantenham e compartilhem configurações de servidor portáteis e específicas ao contexto, otimizando a eficiência do workflow e reduzindo a sobrecarga da janela de contexto para agentes de IA.
O clima geopolítico volátil e o cenário regulatório fragmentado estão forçando os CIOs a migrar de estratégias de TI centralizadas para arquiteturas regionais altamente adaptáveis. Pilhas de tecnologia globais estão sendo redesenhadas com parâmetros Zero Trust, hospedagem localizada em nuvem híbrida e "Conselhos de IA" para navegar por leis de conformidade de dados conflitantes. Para sobreviver a choques na cadeia de suprimentos e pressões orçamentárias, líderes de TI devem eliminar o risco de concentração de fornecedores e tratar a soberania dos dados como um requisito central de engenharia, e não como uma reflexão tardia jurídica.
A Microsoft lidera a orquestração de agentes corporativos com 38,6% de adoção, seguida pela OpenAI com 25,7%. A Anthropic, com o Claude, conquistou 5,7%. Empresas estão priorizando segurança e governança em detrimento da escolha de modelos, focando no control plane para gerenciar fluxos de trabalho de agentes, permissões e auditabilidade, evitando dependência de fornecedor.
As 'skills' da Anthropic estão impulsionando a adoção de IA B2B, indicando uma mudança das lojas de aplicativos para o consumidor para fluxos de trabalho internos baseados em agentes. À medida que as empresas de SaaS priorizam a integração, a frase 'temos uma skill para isso' torna-se fundamental. Enquanto isso, as avaliações de SaaS público mostram um múltiplo de receita mediano de 3,1x, com empresas de alto crescimento atingindo 14,7x.
