Registro de incidentes de segurança de agentes
Incidentes públicos envolvendo agentes de IA, servidores MCP e plataformas de agentes, do mais recente ao mais antigo. Cada entrada explica o que aconteceu, por que o ataque funcionou e o que mudar na sua própria configuração.
Sequestro de sessão e acesso a tarefas de outras sessões no MCP Python SDK
Duas falhas no MCP Python SDK permitiam sequestrar sessões e acessar tarefas pertencentes a outras sessões. Ambas foram corrigidas na versão 1.27.2 do SDK.
A aprovação automática do WebFetch no Claude Code permitiu exfiltrar dados via huggingface.co
O Claude Code das versões 0.2.54 até 2.1.163 aprovava automaticamente solicitações do WebFetch para huggingface.co. Assim, conteúdo malicioso hospedado no site podia extrair dados de uma sessão.
Comente e controle: texto de PR rouba secrets de agentes de CI
Uma injeção de prompt em textos de pull requests e issues roubou secrets de CI do Claude Code Security Review, do Gemini CLI Action e do GitHub Copilot Agent.
MCP TypeScript SDK vazava respostas entre clientes
Servidores MCP criados com o TypeScript SDK que compartilhavam uma instância de servidor ou de transporte entre clientes podiam enviar as respostas de um cliente para outro. Corrigido na versão 1.26.0.
ClawHavoc: centenas de skills maliciosas do ClawHub distribuíram o AMOS
A Koi Security encontrou 341 skills maliciosas entre as 2,857 disponíveis no ClawHub; a maioria distribuía o Atomic macOS Stealer. Em 16 de fevereiro de 2026, o total chegou a 824.
Banco de dados do Moltbook expôs 1.5M de tokens de API de agentes
O Moltbook, uma rede social para agentes do OpenClaw, deixou seu banco de dados Supabase sem segurança em nível de linha, expondo cerca de 1.5M de tokens de API, 35k endereços de e-mail e mensagens diretas.
Gateways OpenClaw expostos à internet em larga escala
Em 31 de janeiro de 2026, a Censys contabilizou 21,639 gateways OpenClaw acessíveis pela internet pública; em 1 de setembro, o índice da OpenA2A apontava 192,492.
Control UI do OpenClaw expôs tokens do gateway e permitiu RCE com um clique
A Control UI do OpenClaw confiava no parâmetro de URL gatewayUrl, expondo o token do gateway e permitindo RCE com um clique, até mesmo em instalações limitadas a loopback. CVSS 8.8.
postmark-mcp: servidor MCP malicioso copiava todos os e-mails
postmark-mcp 1.0.16, disponível no npm, enviava às escondidas uma cópia oculta de todos os e-mails que processava para um invasor. A Koi Security o chamou de primeiro servidor MCP malicioso conhecido.
Extensão do Amazon Q Developer distribuída com um prompt destrutivo
O Amazon Q Developer para VS Code 1.84.0 foi distribuído com um prompt injetado destinado a apagar dados. A AWS rastreou a origem até um token do GitHub com permissões excessivas no CodeBuild.
Injeção de comandos no SO via authorization_endpoint em mcp-remote
mcp-remote 0.0.5 a 0.1.15 podia executar comandos no SO inseridos por um servidor MCP malicioso no valor de authorization_endpoint. CVSS 9.6; corrigido na versão 0.1.16.
EscapeRoute: fuga do sandbox no servidor MCP Filesystem
A Cymulate encontrou uma fuga do sandbox e um desvio por link simbólico no servidor MCP Filesystem da Anthropic, que permitiam acessar arquivos fora dos diretórios autorizados.
Agente MCP do Supabase vaza tokens por meio de um chamado de suporte
Uma injeção de prompt em um chamado de suporte fez o agente do Cursor, conectado ao MCP do Supabase com a chave service_role, ler uma tabela de tokens de integração e vazar seu conteúdo.
Proxy do MCP Inspector permitia execução remota de código pelo navegador
Antes da versão 0.14.1, o MCP Inspector executava um proxy local sem autenticação que podia ser acessado por uma página da web, permitindo a execução de código na máquina do desenvolvedor. CVSS 9.4.
EchoLeak: roubo de dados sem clique no Microsoft 365 Copilot
Um único e-mail elaborado para esse fim fez o Microsoft 365 Copilot vazar dados sem que o usuário clicasse em nada. A Aim Security relatou a falha como EchoLeak; a Microsoft a corrigiu no servidor.
Fluxo tóxico de agente no GitHub MCP vaza repositórios privados por meio de uma issue pública
A Invariant Labs mostrou que uma issue pública maliciosa no GitHub pode direcionar um agente no servidor GitHub MCP a copiar dados de um repositório privado para um pull request público.
Envenenamento de ferramentas MCP: instruções ocultas nas descrições
A Invariant Labs mostrou que um servidor MCP pode ocultar instruções nas descrições das ferramentas lidas pelo modelo e descreveu variantes de shadowing de ferramentas e rug pull.