Ao utilizar este site, você concorda com a Política de Privacidade com os Termos de Uso.
Aceitar
smartoutletssmartoutletssmartoutlets
  • Blog
  • Análises e Comparações
    Análises e ComparaçõesMostrar mais
    Semana gamer: novo Star Fox estreia no Switch 2 e Dead or Alive 6 Last Round chega à nova geração; veja todos os lançamentos de 22 a 26 de junho
    4 Leitura mínima
    Sonic em velocidade máxima: jogos da franquia recebem até 90% de desconto na Steam — veja os melhores preços e se vale a pena apostar agora
    6 Leitura mínima
    Xbox libera quatro jogões para testar de graça até segunda: corridas realistas, terror cult e mais!
    5 Leitura mínima
    Mini PC Acemagic Kron Mini K5 aposta no novo Intel Wildcat Lake para entregar potência e baixo consumo em tamanho de bolso
    6 Leitura mínima
    Promoção relâmpago na Steam traz 15 clássicos modernos por até R$ 9,49 – aproveite para encher a biblioteca sem pesar no bolso
    5 Leitura mínima
  • Dicas e Inspiração
    Dicas e InspiraçãoMostrar mais
    Lenda da IA por trás do “Attention Is All You Need” troca Google pela OpenAI e acirra corrida por modelos mais avançados
    4 Leitura mínima
    Lotofácil 3715: confira os 15 números sorteados hoje e veja se o prêmio de R$ 2 milhões saiu
    5 Leitura mínima
    Bernie Sanders propõe que EUA comprem 50% das maiores empresas de IA — e isso pode afetar até o preço das GPUs
    5 Leitura mínima
    Google, Microsoft e Nvidia criam protocolo ARD para dar “superpoderes de busca” aos agentes de IA corporativos
    4 Leitura mínima
    ASML dribla bloqueio EUA-China, robô tentará salvar telescópio da NASA e outras 2 viradas que todo entusiasta de tecnologia precisa acompanhar
    5 Leitura mínima
  • Arena Performance
    Arena PerformanceMostrar mais
    SpaceX explode na bolsa, alcança US$ 2,4 tri e multiplica bilionários – veja o que isso muda para internet via satélite e mercado gamer
    6 Leitura mínima
    Alexa+ chega ao Brasil: veja quais Echo e Fire TV recebem a nova IA da Amazon (e se vale atualizar)
    5 Leitura mínima
    EA Sports UFC 6 melhora os golpes em pé, mas o grappling ainda sofre: vale o upgrade?
    6 Leitura mínima
    Guerra, Dragões e Reviravoltas: tudo o que você precisa lembrar antes da explosiva 3ª temporada de House of the Dragon
    5 Leitura mínima
    Hot Wheels Infinite Rush transforma sua infância em mundo aberto digital com mais de 150 carrinhos colecionáveis
    5 Leitura mínima
  • Radar de Lançamentos
    Radar de LançamentosMostrar mais
    Adeus ao limite de R$ 500: Pix por aproximação ficará livre para compras de alto valor em 2026
    4 Leitura mínima
    CGNAT: o “condomínio” de IP que pode sabotar seus jogos online – veja como identificar e escapar
    7 Leitura mínima
    Patch Tuesday de junho derruba o Windows 11: telas azuis, OneDrive travado e até a Lixeira bugada
    6 Leitura mínima
    Galaxy S25 5G de 256 GB despenca 55% e brilha como opção premium a preço de intermediário
    4 Leitura mínima
    LG QNED 65’’ 4K cai 44% no Mercado Livre e ameaça TVs intermediárias; veja se é o momento de trocar a sua
    6 Leitura mínima
  • Guias e Tutoriais
    Guias e TutoriaisMostrar mais
    Microsoft pode trocar IA de elite por modelo chinês DeepSeek para baratear o Copilot corporativo
    5 Leitura mínima
    Raspberry Pi 4 transforma 3 segundos em arte digital: o mini-PC que cunhou NFTs na calçada de Nova York
    5 Leitura mínima
    Reflexos de Jovem: Japonês de 74 anos derrota ex-campeã de 91 e conquista o Torneio Tekken dos Aposentados
    5 Leitura mínima
    Adeus à blindagem invisível? Criptografia de memória some dos Ryzen domésticos e deixa a AMD em silêncio
    6 Leitura mínima
    Escassez de plástico crítico dispara custo das PCBs em até 40% e ameaça encarecer GPUs, notebooks e consoles ainda em 2024
    5 Leitura mínima
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Search
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
Leitura: Clonou, já era: falhas no Claude Code executam comandos ocultos e capturam suas chaves de API
Compartilhar
Entrar
Notificação Mostrar mais
Redimensionamento de fontesAa
smartoutletssmartoutlets
Redimensionamento de fontesAa
Search
  • Blog
  • Análises e Comparações
  • Dicas e Inspiração
  • Arena Performance
  • Radar de Lançamentos
  • Guias e Tutoriais
  • Páginas
    • Política de Privacidade
    • Termos de Uso do
    • Contato
Já tem uma conta? Entrar
Siga os EUA
© 2022 Foxiz News Network. Ruby Design Company. All Rights Reserved.
smartoutlets > Blog > Guias e Tutoriais > Clonou, já era: falhas no Claude Code executam comandos ocultos e capturam suas chaves de API
Guias e Tutoriais

Clonou, já era: falhas no Claude Code executam comandos ocultos e capturam suas chaves de API

Última atualização: fevereiro 28, 2026 2:06 am
Hellen
Compartilhar
COMPARTILHAR

Desenvolvedores que adotam IA no dia a dia ganharam um alerta vermelho. Pesquisadores da Check Point Research (CPR) descobriram duas vulnerabilidades críticas no Claude Code, ambiente de desenvolvimento assistido por IA da Anthropic, que permitiam execução remota de código e roubo transparente de chaves de API — tudo isso apenas ao clonar e abrir um repositório malicioso, sem rodar nenhum script.

Anúncios
Índice de Conteúdo
  • O que aconteceu?
  • Por que isso é grave?
  • Dissecando as falhas
  • Impacto prático: o que muda para você?
  • Correções já aplicadas — mas lições ficam

O que aconteceu?

Catalogadas como CVE-2025-59536 e CVE-2026-21852, as falhas colocavam arquivos de configuração no papel de cavalo de Troia. Em vez de simples metadados, esses arquivos ganhavam superpoderes: acionavam hooks capazes de disparar comandos no seu sistema ou redirecionar o tráfego de API para servidores de atacantes.

Na prática, bastava o desenvolvedor abrir o projeto para:

  • executar comandos arbitrários sem aviso;
  • burlar diálogos de consentimento do Model Context Protocol (MCP);
  • exfiltrar tokens de autenticação e chaves de API da Anthropic no primeiro segundo de uso.

Por que isso é grave?

A Anthropic oferece workspaces colaborativos em que diversas chaves de API compartilham recursos de nuvem. Uma única credencial vazada já possibilita que o invasor leia, modifique ou até delete dados do projeto, além de gerar custos inesperados consumindo a API.

Para equipes que usam IA como “par programador” — tendência que inclui GitHub Copilot, Google Gemini Code Assist e outros — o caso mostra que a superfície de ataque não está mais restrita ao código-fonte. Automação e arquivos de configuração viraram parte da infraestrutura e precisam do mesmo nível de vigilância aplicado a bibliotecas e dependências.

Dissecando as falhas

1) Execução silenciosa via hooks
O Claude Code automatiza tarefas de inicialização com hooks. A CPR demonstrou que um repositório mal-intencionado podia embutir comandos que rodavam assim que o ambiente era aberto — sem cliques adicionais.

2) Bypass no consentimento MCP (CVE-2025-59536)
O Model Context Protocol deveria exibir um pop-up de autorização antes de habilitar integrações externas. Ao manipular configurações, os atacantes antecipavam a execução dessas integrações, invertendo o modelo de confiança: quem mandava era o repositório, não o usuário.

Clonou, já era: falhas no Claude Code executam comandos ocultos e capturam suas chaves de API - Imagem do artigo

Imagem: William R

3) Roubo de chaves de API (CVE-2026-21852)
Alterando rotas de rede no próprio arquivo de configuração, os pesquisadores redirecionaram chamadas da API da Anthropic — inclusive os cabeçalhos de autenticação — para um domínio controlado por eles, obtendo tokens válidos de imediato.

Impacto prático: o que muda para você?

Se a sua stack de desenvolvimento já inclui IA, considere as seguintes ações:

  • Política “zero-trust” para repositórios externos. Abra projetos desconhecidos em sandboxes ou máquinas virtuais.
  • Auditoria de arquivos de configuração (JSON, YAML, TOML etc.) com o mesmo rigor dedicado ao código.
  • Rotacionar chaves de API periodicamente e restringir escopo e tempo de vida dos tokens.
  • Monitorar gastos na nuvem: custos inesperados podem ser o primeiro sintoma de uso indevido.

Correções já aplicadas — mas lições ficam

A Check Point trabalhou em divulgação responsável com a Anthropic, que fortaleceu os diálogos de confiança, bloqueou execuções externas antes da aprovação e impediu qualquer tráfego de API até o usuário confirmar que o projeto é confiável. As duas CVEs foram solucionadas antes da publicação do relatório.

O episódio reflete uma mudança estrutural na cadeia de suprimentos de software: na era da IA, abrir um repositório não confiável pode ser tão arriscado quanto executar um binário desconhecido. Se sua equipe pretende continuar surfando o aumento de produtividade que ferramentas de IA oferecem, os modelos de segurança precisam evoluir na mesma velocidade.

Com informações de Hardware.com.br

MSI Claw 8 EX AI+: o primeiro portátil gamer com Intel Arc G3 Extreme quer desbancar Steam Deck e ROG Ally
Pay-per-crawl: Stack Overflow e Cloudflare criam modelo que transforma bots de IA em fonte de receita — e podem mudar a internet de novo
5 Soundbars RGB que vão turbinar o áudio do seu PC e fazer seu setup gamer brilhar
GPD erra feio: “parceria” com Bazzite no novo Win 5 é desmentida e levanta suspeita de golpe
A revolução da voz em tempo real: como Deepgram e AWS querem transformar seu microfone no próximo “teclado”
Compartilhe este artigo
Facebook Copiar link Imprimir
PorHellen
Hellen é motivada pela busca incessante pela excelência técnica. Seu slogan, "Compilando o futuro, frame a frame", reflete sua dedicação em construir e otimizar sistemas que não apenas atendam, mas superem, as demandas da computação moderna e dos jogos competitivos. Ela é uma voz essencial para quem busca inovar e extrair o máximo potencial da tecnologia.
Artigo anterior Unitree As2: o cão-robô de 18 kg que voa a 18 km/h, carrega 65 kg e promete virar padrão na inspeção industrial
Próximo Artigo 31 oportunidades de trabalho remoto em empresas globais: ganhe em dólar sem sair de casa

Esteja Conectado

54.3kSeguir
bandeira bandeira
Melhores Placas De Vídeos 2025
Compre o seu pc gamers, e atualize seu setup com as melhores placas de vídeo em um preço imperdivel.
Compre com Desconto
Lenda da IA por trás do “Attention Is All You Need” troca Google pela OpenAI e acirra corrida por modelos mais avançados
Dicas e Inspiração
Lotofácil 3715: confira os 15 números sorteados hoje e veja se o prêmio de R$ 2 milhões saiu
Dicas e Inspiração
Adeus ao limite de R$ 500: Pix por aproximação ficará livre para compras de alto valor em 2026
Radar de Lançamentos
CGNAT: o “condomínio” de IP que pode sabotar seus jogos online – veja como identificar e escapar
Radar de Lançamentos

Você também pode gostar disso

Guias e Tutoriais

Nova York declara guerra aos algoritmos: como a regulamentação de IA pode redefinir o mercado (e o seu próximo gadget)

Hellen
5 Leitura mínima
Guias e Tutoriais

Apple completa meio século: 9 livros imperdíveis para entender como a marca redefiniu computadores, celulares e até o jeito de comprar tecnologia

Hellen
6 Leitura mínima
Guias e Tutoriais

Reviravolta na Galax: Palit assume o comando global e garante continuidade das lendárias GPUs HOF no Brasil

Hellen
5 Leitura mínima
Guias e Tutoriais

AirPods Max 2 chegam com ANC 50% mais eficiente, áudio lossless e truques de IA: entenda por que esses fones viraram objeto de desejo

Hellen
5 Leitura mínima
Guias e Tutoriais

Toyota corta a dependência da Unity e estreia a Fluorite, sua engine 3D open source para cockpits digitais

Hellen
5 Leitura mínima
Guias e Tutoriais

As 10 perguntas mais quentes do Stack Overflow em 2025 revelam as dores (e soluções) que todo dev precisa conhecer

Hellen
6 Leitura mínima

Aqui no Smartoutlets você encontra as melhores análises e reviews de produtos gamers, análises sinceras e o melhor preço do Mercado.

Institucional

  • Fale Conosco
  • Política de Privacidade
  • Termos de Uso
smartoutletssmartoutlets
Siga os EUA
© 2025 Smartoutlets . Todos os direitos reservados.
Welcome Back!

Sign in to your account

Nome de usuário ou endereço de e-mail
Senha

Perdeu sua senha?