---
title: "Registro de incidentes de segurança em agentes: 17 desde 2025 · DotsAgent"
description: "Incidentes públicos de segurança envolvendo agentes de IA desde abril de 2025, de envenenamento de ferramentas MCP à exfiltração via WebFetch do Claude Code, cada um com CVEs, causa raiz e correções."
url: https://dotsagent.io/pt/security/incidents
---

17 incidentes desde 2025

# Registro de incidentes de segurança de agentes

Incidentes públicos envolvendo agentes de IA, servidores MCP e plataformas de agentes, do mais recente ao mais antigo. Cada entrada explica o que aconteceu, por que o ataque funcionou e o que mudar na sua própria configuração.

1. 5 de jun. de 2026 [Sequestro de sessão e acesso a tarefas de outras sessões no MCP Python SDK](https://dotsagent.io/pt/security/incidents/2026-06-mcp-python-sdk-session-hijack)Duas falhas no MCP Python SDK permitiam sequestrar sessões e acessar tarefas pertencentes a outras sessões. Ambas foram corrigidas na versão 1.27.2 do SDK.`CVE-2026-52869``CVE-2026-52870`MCPSDKisolamento de sessão
2. jun. de 2026 [A aprovação automática do WebFetch no Claude Code permitiu exfiltrar dados via huggingface.co](https://dotsagent.io/pt/security/incidents/2026-06-claude-code-webfetch-exfiltration)O Claude Code das versões 0.2.54 até 2.1.163 aprovava automaticamente solicitações do WebFetch para huggingface.co. Assim, conteúdo malicioso hospedado no site podia extrair dados de uma sessão.`CVE-2026-54316`Claude Codeexfiltração de dadostráfego de saída
3. 15 de abr. de 2026 [Comente e controle: texto de PR rouba secrets de agentes de CI](https://dotsagent.io/pt/security/incidents/2026-04-comment-and-control-ci-secrets)Uma injeção de prompt em textos de pull requests e issues roubou secrets de CI do Claude Code Security Review, do Gemini CLI Action e do GitHub Copilot Agent.CIinjeção de promptsecrets
4. 4 de fev. de 2026 [MCP TypeScript SDK vazava respostas entre clientes](https://dotsagent.io/pt/security/incidents/2026-02-mcp-typescript-sdk-response-leak)Servidores MCP criados com o TypeScript SDK que compartilhavam uma instância de servidor ou de transporte entre clientes podiam enviar as respostas de um cliente para outro. Corrigido na versão 1.26.0.`CVE-2026-25536`MCPSDKisolamento de sessão
5. 1 de fev. de 2026 [ClawHavoc: centenas de skills maliciosas do ClawHub distribuíram o AMOS](https://dotsagent.io/pt/security/incidents/2026-02-clawhavoc-malicious-skills)A Koi Security encontrou 341 skills maliciosas entre as 2,857 disponíveis no ClawHub; a maioria distribuía o Atomic macOS Stealer. Em 16 de fevereiro de 2026, o total chegou a 824.OpenClawcadeia de suprimentosmalware
6. 31 de jan. de 2026 [Banco de dados do Moltbook expôs 1.5M de tokens de API de agentes](https://dotsagent.io/pt/security/incidents/2026-01-moltbook-database-exposure)O Moltbook, uma rede social para agentes do OpenClaw, deixou seu banco de dados Supabase sem segurança em nível de linha, expondo cerca de 1.5M de tokens de API, 35k endereços de e-mail e mensagens diretas.exposição de dadosSupabaseOpenClaw
7. 31 de jan. de 2026 [Gateways OpenClaw expostos à internet em larga escala](https://dotsagent.io/pt/security/incidents/2026-openclaw-gateways-exposed)Em 31 de janeiro de 2026, a Censys contabilizou 21,639 gateways OpenClaw acessíveis pela internet pública; em 1 de setembro, o índice da OpenA2A apontava 192,492.OpenClawexposiçãoconfiguração
8. 30 de jan. de 2026 [Control UI do OpenClaw expôs tokens do gateway e permitiu RCE com um clique](https://dotsagent.io/pt/security/incidents/2026-01-openclaw-control-ui-rce)A Control UI do OpenClaw confiava no parâmetro de URL gatewayUrl, expondo o token do gateway e permitindo RCE com um clique, até mesmo em instalações limitadas a loopback. CVSS 8.8.`CVE-2026-25253`OpenClawRCEroubo de token
9. 25 de set. de 2025 [postmark-mcp: servidor MCP malicioso copiava todos os e-mails](https://dotsagent.io/pt/security/incidents/2025-09-postmark-mcp-backdoor)postmark-mcp 1.0.16, disponível no npm, enviava às escondidas uma cópia oculta de todos os e-mails que processava para um invasor. A Koi Security o chamou de primeiro servidor MCP malicioso conhecido.`MAL-2025-47604`MCPcadeia de suprimentosnpm
10. 23 de jul. de 2025 [Extensão do Amazon Q Developer distribuída com um prompt destrutivo](https://dotsagent.io/pt/security/incidents/2025-07-amazon-q-wiper-prompt)O Amazon Q Developer para VS Code 1.84.0 foi distribuído com um prompt injetado destinado a apagar dados. A AWS rastreou a origem até um token do GitHub com permissões excessivas no CodeBuild.`CVE-2025-8217`cadeia de suprimentosCIcredenciais
11. 9 de jul. de 2025 [Injeção de comandos no SO via authorization_endpoint em mcp-remote](https://dotsagent.io/pt/security/incidents/2025-07-mcp-remote-os-command-injection)mcp-remote 0.0.5 a 0.1.15 podia executar comandos no SO inseridos por um servidor MCP malicioso no valor de authorization_endpoint. CVSS 9.6; corrigido na versão 0.1.16.`CVE-2025-6514`MCPRCEOAuth
12. 1 de jul. de 2025 [EscapeRoute: fuga do sandbox no servidor MCP Filesystem](https://dotsagent.io/pt/security/incidents/2025-07-filesystem-mcp-escaperoute)A Cymulate encontrou uma fuga do sandbox e um desvio por link simbólico no servidor MCP Filesystem da Anthropic, que permitiam acessar arquivos fora dos diretórios autorizados.`CVE-2025-53109``CVE-2025-53110`MCPfuga do sandboxacesso a arquivos
13. jul. de 2025 [Agente MCP do Supabase vaza tokens por meio de um chamado de suporte](https://dotsagent.io/pt/security/incidents/2025-07-supabase-mcp-token-leak)Uma injeção de prompt em um chamado de suporte fez o agente do Cursor, conectado ao MCP do Supabase com a chave service_role, ler uma tabela de tokens de integração e vazar seu conteúdo.MCPinjeção de prompttríade letal
14. 13 de jun. de 2025 [Proxy do MCP Inspector permitia execução remota de código pelo navegador](https://dotsagent.io/pt/security/incidents/2025-06-mcp-inspector-rce)Antes da versão 0.14.1, o MCP Inspector executava um proxy local sem autenticação que podia ser acessado por uma página da web, permitindo a execução de código na máquina do desenvolvedor. CVSS 9.4.`CVE-2025-49596`MCPRCEferramentas para desenvolvedores
15. 11 de jun. de 2025 [EchoLeak: roubo de dados sem clique no Microsoft 365 Copilot](https://dotsagent.io/pt/security/incidents/2025-06-echoleak-m365-copilot)Um único e-mail elaborado para esse fim fez o Microsoft 365 Copilot vazar dados sem que o usuário clicasse em nada. A Aim Security relatou a falha como EchoLeak; a Microsoft a corrigiu no servidor.`CVE-2025-32711`injeção de promptexfiltração de dadosCopilot
16. 26 de mai. de 2025 [Fluxo tóxico de agente no GitHub MCP vaza repositórios privados por meio de uma issue pública](https://dotsagent.io/pt/security/incidents/2025-05-github-mcp-toxic-agent-flow)A Invariant Labs mostrou que uma issue pública maliciosa no GitHub pode direcionar um agente no servidor GitHub MCP a copiar dados de um repositório privado para um pull request público.MCPinjeção de promptexfiltração de dados
17. 1 de abr. de 2025 [Envenenamento de ferramentas MCP: instruções ocultas nas descrições](https://dotsagent.io/pt/security/incidents/2025-04-mcp-tool-poisoning)A Invariant Labs mostrou que um servidor MCP pode ocultar instruções nas descrições das ferramentas lidas pelo modelo e descreveu variantes de shadowing de ferramentas e rug pull.MCPinjeção de promptcadeia de suprimentos

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026
