As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Pesquisadores em cibersegurança descobriram falhas graves em Claude Code, o assistente de programação impulsionado por Anthropic, que permitem desde a execução remota de comandos até o roubo de chaves de API. De acordo com a análise pública do Check Point, os problemas aproveitam mecanismos legítimos de configuração, como os "hooks", servidores do Model Context Protocol (MCP) e variáveis de ambiente, para executar comandos arbitrários e filtrar credenciais quando um desenvolvedor clona e abre um repositório malicioso. Você pode ler o relatório do Check Point aqui: Check Point Research e o estudo técnico estendido em seu site: RCE and API token exfiltration through Claude Code project files.
As vulnerabilidades sobressalem por como redefinem o perímetro de risco: já não se trata apenas de executar código malicioso em uma equipe, mas de que o ato de abrir um projeto pode bastar para comprometer credenciais e lançar comandos. Neste caso específico, as configurações incluídas nos ficheiros do próprio repositório — por exemplo .claude/settings.json ou .mcp.json — podiam mudar comportamentos do cliente e provocar chamadas salientes antes de o utilizador confirmar confiar no projecto. O resultado foi que chaves ativas de Anthropic podiam ser enviadas a servidores controlados por um atacante, ou que se podia forçar a inicialização de integrações externas sem consentimento.

Os erros foram classificados em várias categorias e alguns já têm identificadores públicos (CVE). Um problema sem CVE reportado, com uma gravidade alta (CVSS 8.7), permitia saltar mecanismos de consentimento ao iniciar Claude Code em uma nova pasta e ativar hooks definidos pelo projeto. Outro defeito atribuído como CVE-2025-59536 Também permitia injeção de código através da manipulação da configuração do MCP e da opção que habilita servidores MCP do projeto. Finalmente, CVE-2026-21852 Incidia na fuga de informação no fluxo de carga do projeto, possibilitando o envio de chaves a endpoints adversários antes de mostrar o aviso de confiança. As correcções foram publicadas em diferentes versões do cliente: por exemplo, a versão 1.0.87, 1.0.111 e o ramo 2.0.65 incluem adesivos para estas falhas.
Anthropic documenta como funcionam as integrações e os mecanismos de configuração; o guia de hooks e a seção de ajustes ajudam a compreender por onde a exploração foi colhida: Guia de hooks e a página de ajustes Settings, onde existe a opção que permitiu a escalada de privilégios (“ enableAllProjectMcpServers") Quando foi ativada por arquivos do repositório.
As implicações práticas são preocupantes. Um atacante que capture uma chave de API pode redirecionar o tráfego autenticado para infra-estruturas controlada por ele, consumir serviços em nome da vítima (gerindo custos inesperados), inserir ou apagar arquivos em projetos compartilhados ou simplesmente usar essa posição para se mover lateralmente dentro de ambientes na nuvem. Em suma, abre-se uma via de acesso a recursos que tradicionalmente se protegiam com barreiras diferentes às que operavam esses assistentes de desenvolvimento.
Diante de cenários assim, a resposta imediata é técnica e operacional. Por um lado, Anthropic libertou adesivos e é fundamental Actualizar o Claude Code às versões corrigidas que fecham estes vetores de ataque. Os avisos e correções aparecem nos repositórios de segurança: revisa os avisos oficiais no GitHub para confirmar a versão que você deve aplicar: Advisories. Por outro lado, as boas práticas de desenvolvimento voltam a assumir protagonismo: gerir credenciais com políticas de menor privilégio, rotar chaves comprometidas e evitar usar chaves permanentes em ambientes de trabalho sem isolamento são medidas que reduzem o impacto se ocorrer uma fuga.
Além de sistemas e rotatividade de segredos, convém repensar a forma como se confia em projetos de terceiros. Em ambientes profissionais, abrir um repositório desconhecido dentro do mesmo contexto onde correm ferramentas com capacidade de execução e rede deve exigir contentores ou máquinas virtuais isoladas, ambientes efêmeros para testes ou um processo de verificação que inspeccione os arquivos de configuração antes de permitir a inicialização. Também é recomendável desativar opções que activem servidores MCP automáticos ou execuções de hooks até ter validado sua origem.

Para além das recomendações imediatas, o caso de Claude Code sublinha uma transformação mais ampla na superfície de ataque: arquivos de configuração e camadas de automação passam a fazer parte do plano de execução. O que antes se perceberia como contexto operacional — como se orquestra uma ferramenta — agora pode determinar comportamentos que afetam a segurança do sistema. Consequentemente, a cadeia de fornecimento de software no mundo das ferramentas assistidas por IA não começa apenas com o código-fonte, mas com as peças que automatizam, integram e estendem esse código.
Para quem use assistentes de código impulsionados por IA, a nota prática é clara: atualizar, auditar e isolar. Manter-se informado por fontes confiáveis ajuda a medir o risco; além da análise de Check Point, os avisos de segurança nos repositórios oficiais e a documentação de Anthropic são leituras obrigatórias para administradores e desenvolvedores interessados em proteger seus ambientes. Veja os relatórios e os avisos relacionados a estes incidentes nos links de referência: Check Point Research, o estudo técnico do Check Point ( Research) e as advisories de Anthropic no GitHub ( No CVE advisory, CVE-2025-59536, CVE-2026-21852).
Em última análise, a história serve como lembrete de que a adoção de ferramentas poderosas traz vantagens indiscutívels, mas também obriga a repensar a segurança de camadas que até agora eram consideradas inofensivas. Actualizar rapidamente e desenhar fluxos de trabalho que não exponham segredos ou permitam execuções automáticas em ambientes não isolados são passos imprescindíveis para aproveitar essas ferramentas sem transformá-las numa porta de entrada para atacantes.
Relacionadas
Mas notícias do mesmo assunto.

Florida, Iowa, Montana e Nebraska demandam TP-Link Systems por segurança e procedência de roteadores
Em 6 de outubro, quatro impostos gerais estaduais apresentaram demandas contra a TP-Link Systems em tribunais estaduais dos Estados Unidos, assumindo-se uma querella prévia do T...

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...