olimposec.com
tema

#github

3 publicações marcadas com esta tag.

risco altoOS-2026-175 · 2026-08-07CVE-2026-12537, CVE-2026-54316
0

Falhas em Claude Code e Gemini CLI deixavam uma issue anônima no GitHub sequestrar segredos de CI

Pesquisadores da Novee Security mostraram na Black Hat USA que os agentes de codificação de IA da Anthropic, Google e OpenAI podiam ser atacados por qualquer conta sem privilégios no repositório, bastando abrir uma issue no GitHub. No Gemini CLI e no Claude Code as falhas já receberam CVE com notas altas de severidade e foram corrigidas; no Codex da OpenAI o problema foi mitigado por mudança de arquitetura do workflow.

Fonte ↗
risco altoOS-2026-047 · 2026-07-20
0

Campanha FakeGit usa 7.600 repositórios falsos no GitHub disfarçados de skills de IA e servidores MCP para espalhar malware

Pesquisadores mapearam quase 7.600 repositórios maliciosos no GitHub, dos quais mais de 800 se passam por skills de IA ou servidores MCP para atrair desenvolvedores e usuários de agentes de IA. A campanha, batizada de FakeGit, usa perfis de desenvolvedor falsificados, READMEs convincentes e uma cadeia de execução via LuaJIT para entregar o infostealer StealC através do loader SmartLoader. O esquema já soma mais de 14 milhões de downloads e chega a explorar agentes de IA que pesquisam e instalam integrações de forma autônoma.

Fonte ↗
risco altoOS-2026-002 · 2026-06-09
0

Repositórios da Microsoft no GitHub são comprometidos para distribuir malware a usuários de Claude e Gemini

A Microsoft desativou mais de 70 repositórios próprios no GitHub, entre eles os de Azure Functions e Durable Task, depois que pesquisadores identificaram um commit malicioso que plantava arquivos de configuração armadilhados. Esses arquivos eram acionados ao abrir o repositório em ferramentas de codificação com IA como Claude Code, Gemini CLI, Cursor e VS Code, capturando credenciais das vítimas. O caso expõe um vetor de ataque à cadeia de suprimentos voltado especificamente a fluxos de trabalho de agentes de codificação assistidos por IA; a Microsoft diz ter notificado os clientes potencialmente afetados.

Fonte ↗