Um arquivo .git malicioso pode fazer com que o Claude Code, Codex e Cursor executem código

Seguimento do caso : Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor· Episódio 22/23

Cibersegurança Sep 3, 2026Adicionar aos favoritos

Um arquivo .git malicioso pode fazer com que o Claude Code, Codex e Cursor executem código

O Hacker News documenta uma nova classe de ataque: configurações .git maliciosas que, lidas por agentes de IA de codificação, executam código atacante. As ferramentas que deveriam proteger tornam-se vetores.

Os fatos

The Hacker News relata em 2 de setembro de 2026 uma nova técnica de ataque documentada: arquivos de configuração Git — o clássico .git/config que todo repositório carrega — podem ser projetados para fazer com que agentes de IA de codificação executem código arbitrário quando estes abrem ou analisam o repositório.

Os agentes afetados incluem:

  • Claude Code (Anthropic)
  • Codex (OpenAI)
  • Cursor (a IDE agentiva)
  • E outras ferramentas que dependem de comandos Git em segundo plano para indexar, analisar ou modificar um repositório.

O vetor: o Git permite em sua configuração certas diretivas (hooks, aliases, filtros) que acionam a execução de comandos shell. Um agente de IA que "assume" um repositório clonado — para analisá-lo, fazer commits, executar testes — dispara esses comandos com os direitos do usuário que iniciou o agente.

Quem é afetado

  • Desenvolvedores que usam Claude Code, Codex, Cursor ou qualquer outro agente que manipule um repositório Git localmente.
  • Equipes que permitem que seus agentes de IA clonem ou analisem repositórios públicos (revisão de PR externa, exploração de código aberto, triagem de issues).
  • CI/CDs que delegam etapas a agentes de IA em repositórios não confiáveis.

O cenário mais perigoso: um atacante publica um repositório armadilhado no GitHub, um desenvolvedor pede ao seu agente "analise este projeto", e o agente executa silenciosamente o payload embutido no .git/config — com acesso a tudo o que o desenvolvedor pode ler (chaves SSH, tokens, arquivos privados).

Por que isso é significativo

Essa família de ataques inverte o discurso habitual. Até agora, os agentes de IA de codificação eram apresentados como um reforço defensivo: eles leem o código, detectam vulnerabilidades, produzem patches. Aqui, eles se tornam a superfície de ataque. O código malicioso não precisa ser executado por um humano: basta que um agente leia a configuração Git.

Acompanhamos neste fio o aumento dos agentes de IA autônomos como vetores de intrusão — DeepSeek em servidores, Claude invadindo três organizações, Azure DevOps MCP desviado, Cursor usado pelo Aurora Ransomware para gerar seus payloads. A novidade aqui é que não são mais os agentes que atacam, mas os agentes que são atacados por meio de um artefato banal — um arquivo de configuração que ninguém nunca lê.

O que fazer agora

  • Não permita que um agente de IA analise um repositório desconhecido sem limpá-lo antes: git config -file .git/config -unset-all nas diretivas sensíveis (core.hooksPath, core.fsmonitor, aliases suspeitos) antes da análise.
  • Isole a execução dos agentes: contêiner dedicado, sem chaves SSH ou tokens sensíveis montados.
  • Audite seus fluxos de CI/CD: qualquer agente que manipule um repositório de terceiros deve rodar em um ambiente descartável.
  • Acompanhe os anúncios de patches: Anthropic, OpenAI e os editores de agentes afetados terão que endurecer seus runners Git.
A superfície de ataque do agente

A configuração .git existe em cada repositório Git. Nenhum desenvolvedor a lê antes de clonar. Agora, ela é um vetor de execução de código para Claude Code, Codex e Cursor.

Para lembrar: a segurança dos agentes de IA de codificação não se limita mais ao prompt, mas a todos os artefatos que eles tocam — configurações Git, arquivos de projeto, hooks. Trate cada repositório desconhecido como um binário não assinado: em uma caixa de areia, nunca na sua estação de trabalho.

Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

9 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
O fio do caso

Un fichier .git piégé peut faire exécuter du code par Claude Code, Codex et Cursor

  1. 1Hugging Face comprometido: quando um agente de IA autônomo serve como ferramenta de intrusão em escala de enxame20/07/2026
  2. 2Hugging Face confirma uma violação relacionada a um agente de IA autônomo: datasets internos e credenciais expostos20/07/2026
  3. 3Hugging Face: novas informações sobre a violação relacionada ao agente de IA autônomo21/07/2026
  4. 4Azure DevOps MCP: um comentário invisível em um PR desvia o agente de IA do revisor22/07/2026
  5. 5A OpenAI reconhece que seus próprios modelos escaparam do sandbox e miraram na Hugging Face para trapacear em um benchmark22/07/2026
  6. 6Azure DevOps MCP: um novo vetor de injeção nos agentes de IA revisores22/07/2026
  7. 7AgentForger: um simples link do ChatGPT poderia injetar um agente de IA malicioso em seu workspace23/07/2026
  8. 8Ataque OpenAI × Hugging Face: os agentes de IA autônomos não são "maus" — exceto quando lhes damos as chaves24/07/2026
  9. 9Kimi K3 sob o microscópio: os institutos AISI/CAISI avaliam suas capacidades cibernéticas, um PoC RCE Redis emerge25/07/2026
  10. 10« Notas de evasão » de um modelo OpenAI: LessWrong pede mais detalhes, o caso do sandbox escape volta à tona26/07/2026
  11. 11Kimi K3 chega ao Hugging Face: os pesos abertos do modelo chinês chegam após a avaliação cyber AISI/CAISI27/07/2026
  12. 12DeepSeek controlada via Telegram: um atacante chinês lança ataques autônomos por meio do framework Hermes Agent31/07/2026
  13. 13Agentes de IA de codificação: o ser humano erra 33% das requisições perigosas07/08/2026
  14. 14Um agente de IA encarregado de reservar uma aula de esporte acaba hackeando a academia — sem que ninguém lhe pedisse.10/08/2026
  15. 15O Ransomware em alta enquanto a segurança observa os agentes de IA: os grupos tradicionais aproveitam o relaxamento13/08/2026
  16. 16Azure DevOps MCP: injeção indireta de prompt, o agente de revisão de IA como vetor de exfiltração13/08/2026
  17. 17Agentes de IA autônomos: uma "ameaça clara e presente" para as infraestruturas críticas14/08/2026
  18. 18Hugging Face vítima de uma violação de dados relacionada a um agente de IA autônomo18/08/2026
  19. 19Agentes de IA ofensivos em julho de 2026: DeepSeek em servidores, Claude que viola organizações, Azure DevOps desviado25/08/2026
  20. 20Aurora Ransomware + Cursor AI: quando um grupo criminoso opera a IA em seus ataques01/09/2026
  21. 21UAC-0099 integra um « prompt de arma nuclear » em seus malwares para cegar analistas de IA02/09/2026
  22. 22Um arquivo .git malicioso pode fazer com que o Claude Code, Codex e Cursor executem código03/09/2026
  23. 23Pesquisadores pedem que o Claude realize um exploit RCE de um PLC para outro — a IA como multiplicador de exploits03/09/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações