Pesquisadores demonstram que agentes de uso de computador (CUAs) podem ser induzidos, via fine-tuning direcionado, a sintetizar autonomamente artefatos aparentemente benignos — skills, entradas de memória — que carregam uma carga maliciosa dormente e sobrevivem a atualizações de estado interno, sem exigir nenhuma nova entrada maliciosa externa depois da indução inicial. Testado contra OpenClaw, Codex e Claude Code sob quatro configurações de defesa, o ataque SynChain (avaliado no dataset CUAChain, criado para este estudo) obteve alta taxa de sucesso ao reativar essas cargas como contexto confiável em tarefas futuras, superando defesas adaptadas de outras abordagens.
Pesquisadores da Novee Security mostraram na Black Hat USA que os agentes de codificação de IA da Anthropic, Google e OpenAI podiam ser atacados por qualquer conta sem privilégios no repositório, bastando abrir uma issue no GitHub. No Gemini CLI e no Claude Code as falhas já receberam CVE com notas altas de severidade e foram corrigidas; no Codex da OpenAI o problema foi mitigado por mudança de arquitetura do workflow.
Pesquisadores da Noma Security identificaram uma falha máxima (CVSS 10.0) no Ruflo, plataforma open source de orquestração de múltiplos agentes de IA usada com Claude Code e OpenAI Codex, catalogada como CVE-2026-59726 e apelidada de RufRoot. A ponte MCP do projeto expunha dezenas de ferramentas sem qualquer autenticação, permitindo execução remota de comandos e adulteração persistente da memória dos agentes. A vulnerabilidade afeta todas as versões anteriores à 3.16.3, já corrigida.
O estudo avalia como agentes de codificação com memória persistente entre sessões — Claude Code e OpenAI Codex — reagem a payloads de prompt injection plantados em arquivos de memória. Os autores mostram que, embora seja difícil fazer o próprio agente sobrescrever sua memória com conteúdo externo malicioso, payloads já plantados nesses arquivos conseguem comprometer sessões futuras com sucesso variável conforme o sistema e o modelo usado.
A Microsoft desativou mais de 70 repositórios próprios no GitHub, entre eles os de Azure Functions e Durable Task, depois que pesquisadores identificaram um commit malicioso que plantava arquivos de configuração armadilhados. Esses arquivos eram acionados ao abrir o repositório em ferramentas de codificação com IA como Claude Code, Gemini CLI, Cursor e VS Code, capturando credenciais das vítimas. O caso expõe um vetor de ataque à cadeia de suprimentos voltado especificamente a fluxos de trabalho de agentes de codificação assistidos por IA; a Microsoft diz ter notificado os clientes potencialmente afetados.