dotsagent.io
Idioma:Português
17 incidentes desde 2025

Registro de incidentes de segurança de agentes

Incidentes públicos envolvendo agentes de IA, servidores MCP e plataformas de agentes, do mais recente ao mais antigo. Cada entrada explica o que aconteceu, por que o ataque funcionou e o que mudar na sua própria configuração.

  1. Sequestro de sessão e acesso a tarefas de outras sessões no MCP Python SDK

    Duas falhas no MCP Python SDK permitiam sequestrar sessões e acessar tarefas pertencentes a outras sessões. Ambas foram corrigidas na versão 1.27.2 do SDK.

    CVE-2026-52869CVE-2026-52870MCPSDKisolamento de sessão
  2. A aprovação automática do WebFetch no Claude Code permitiu exfiltrar dados via huggingface.co

    O Claude Code das versões 0.2.54 até 2.1.163 aprovava automaticamente solicitações do WebFetch para huggingface.co. Assim, conteúdo malicioso hospedado no site podia extrair dados de uma sessão.

    CVE-2026-54316Claude Codeexfiltração de dadostráfego de saída
  3. Comente e controle: texto de PR rouba secrets de agentes de CI

    Uma injeção de prompt em textos de pull requests e issues roubou secrets de CI do Claude Code Security Review, do Gemini CLI Action e do GitHub Copilot Agent.

    CIinjeção de promptsecrets
  4. MCP TypeScript SDK vazava respostas entre clientes

    Servidores MCP criados com o TypeScript SDK que compartilhavam uma instância de servidor ou de transporte entre clientes podiam enviar as respostas de um cliente para outro. Corrigido na versão 1.26.0.

    CVE-2026-25536MCPSDKisolamento de sessão
  5. ClawHavoc: centenas de skills maliciosas do ClawHub distribuíram o AMOS

    A Koi Security encontrou 341 skills maliciosas entre as 2,857 disponíveis no ClawHub; a maioria distribuía o Atomic macOS Stealer. Em 16 de fevereiro de 2026, o total chegou a 824.

    OpenClawcadeia de suprimentosmalware
  6. Banco de dados do Moltbook expôs 1.5M de tokens de API de agentes

    O Moltbook, uma rede social para agentes do OpenClaw, deixou seu banco de dados Supabase sem segurança em nível de linha, expondo cerca de 1.5M de tokens de API, 35k endereços de e-mail e mensagens diretas.

    exposição de dadosSupabaseOpenClaw
  7. Gateways OpenClaw expostos à internet em larga escala

    Em 31 de janeiro de 2026, a Censys contabilizou 21,639 gateways OpenClaw acessíveis pela internet pública; em 1 de setembro, o índice da OpenA2A apontava 192,492.

    OpenClawexposiçãoconfiguração
  8. Control UI do OpenClaw expôs tokens do gateway e permitiu RCE com um clique

    A Control UI do OpenClaw confiava no parâmetro de URL gatewayUrl, expondo o token do gateway e permitindo RCE com um clique, até mesmo em instalações limitadas a loopback. CVSS 8.8.

    CVE-2026-25253OpenClawRCEroubo de token
  9. postmark-mcp: servidor MCP malicioso copiava todos os e-mails

    postmark-mcp 1.0.16, disponível no npm, enviava às escondidas uma cópia oculta de todos os e-mails que processava para um invasor. A Koi Security o chamou de primeiro servidor MCP malicioso conhecido.

    MAL-2025-47604MCPcadeia de suprimentosnpm
  10. Extensão do Amazon Q Developer distribuída com um prompt destrutivo

    O Amazon Q Developer para VS Code 1.84.0 foi distribuído com um prompt injetado destinado a apagar dados. A AWS rastreou a origem até um token do GitHub com permissões excessivas no CodeBuild.

    CVE-2025-8217cadeia de suprimentosCIcredenciais
  11. Injeção de comandos no SO via authorization_endpoint em mcp-remote

    mcp-remote 0.0.5 a 0.1.15 podia executar comandos no SO inseridos por um servidor MCP malicioso no valor de authorization_endpoint. CVSS 9.6; corrigido na versão 0.1.16.

    CVE-2025-6514MCPRCEOAuth
  12. EscapeRoute: fuga do sandbox no servidor MCP Filesystem

    A Cymulate encontrou uma fuga do sandbox e um desvio por link simbólico no servidor MCP Filesystem da Anthropic, que permitiam acessar arquivos fora dos diretórios autorizados.

    CVE-2025-53109CVE-2025-53110MCPfuga do sandboxacesso a arquivos
  13. Agente MCP do Supabase vaza tokens por meio de um chamado de suporte

    Uma injeção de prompt em um chamado de suporte fez o agente do Cursor, conectado ao MCP do Supabase com a chave service_role, ler uma tabela de tokens de integração e vazar seu conteúdo.

    MCPinjeção de prompttríade letal
  14. Proxy do MCP Inspector permitia execução remota de código pelo navegador

    Antes da versão 0.14.1, o MCP Inspector executava um proxy local sem autenticação que podia ser acessado por uma página da web, permitindo a execução de código na máquina do desenvolvedor. CVSS 9.4.

    CVE-2025-49596MCPRCEferramentas para desenvolvedores
  15. EchoLeak: roubo de dados sem clique no Microsoft 365 Copilot

    Um único e-mail elaborado para esse fim fez o Microsoft 365 Copilot vazar dados sem que o usuário clicasse em nada. A Aim Security relatou a falha como EchoLeak; a Microsoft a corrigiu no servidor.

    CVE-2025-32711injeção de promptexfiltração de dadosCopilot
  16. Fluxo tóxico de agente no GitHub MCP vaza repositórios privados por meio de uma issue pública

    A Invariant Labs mostrou que uma issue pública maliciosa no GitHub pode direcionar um agente no servidor GitHub MCP a copiar dados de um repositório privado para um pull request público.

    MCPinjeção de promptexfiltração de dados
  17. Envenenamento de ferramentas MCP: instruções ocultas nas descrições

    A Invariant Labs mostrou que um servidor MCP pode ocultar instruções nas descrições das ferramentas lidas pelo modelo e descreveu variantes de shadowing de ferramentas e rug pull.

    MCPinjeção de promptcadeia de suprimentos

Referência independente para quem cria agentes de IA. Não temos vínculo com nenhum dos fornecedores mencionados aqui.

© 2026 DotsAgent · Fatos verificados em 1 de outubro de 2026