Falhas de segurança em agentes de codificação da Anthropic, Google e OpenAI permitiram que usuários sem privilégios executassem código em servidores de integração contínua (CI). A pesquisa, conduzida pela Novee Security e apresentada na Black Hat USA em 5 de agosto, expôs vulnerabilidades que poderiam levar à exfiltração de dados e ao sequestro de fluxos de trabalho.
Vulnerabilidades no Gemini CLI e Claude Code
As ferramentas Gemini CLI e Claude Code apresentaram falhas graves, resultando na emissão de dois CVEs. Segundo a Novee Security, o Gemini CLI foi afetado pelo CVE-2026-12537, classificado com pontuação máxima de 10.0 no CVSS v4. Esta falha permitia a injeção de comandos no iniciador de contêiner, possibilitando a execução de código antes da ativação do ambiente isolado (sandbox). A correção foi disponibilizada nas versões Gemini CLI 0.39.1 e run-gemini-cli 0.1.22.
Já o Claude Code, sob o CVE-2026-54316, possuía uma vulnerabilidade que permitia a exfiltração de chaves de API, explorando o contador público de downloads do Hugging Face. O problema afetou todas as versões entre 0.2.54 e 2.1.163. A Anthropic recomenda a atualização imediata para a versão 2.1.163.
O problema das estruturas de controle
A investigação identificou que a falha recorrente residia na estrutura de controle, ou "harness", das ferramentas. Esse componente atua como intermediário entre o modelo de IA e o sistema real. Em diversos casos, o sistema validava um valor como seguro, mas permitia que etapas subsequentes processassem esse mesmo dado com níveis de permissão superiores. O uso de flags específicas, como --yolo no Gemini CLI, agravava a situação ao autorizar automaticamente comandos solicitados pela IA sem validação em tempo de execução.
O que ainda não foi divulgado
- Não há um CVE ou versão corrigida publicamente declarada para a cadeia de ataque encontrada no Claude Code que utiliza o flag git push --receive-pack.
- O caso relacionado ao repositório Codex, da OpenAI, não gerou um patch de produto ou um identificador CVE, tendo a empresa optado por alterar as práticas recomendadas de fluxo de trabalho.
- Detalhes sobre a extensão de eventuais explorações reais não foram confirmados, embora as falhas tenham sido validadas em laboratório.


