Pesquisadores da empresa Manifold Security identificaram oito falhas de segurança graves em sete agentes de programação que utilizam inteligência artificial. As vulnerabilidades permitem que um repositório malicioso execute código arbitrário no computador do desenvolvedor, através de configurações especialmente criadas no arquivo de configuração do sistema Git.
O problema ocorre quando o agente de inteligência artificial, ao analisar um repositório, encontra um comando com nome idêntico ao que ele pretende executar. A configuração do repositório informa ao agente que esse comando deve ser rodado, e ele o executa automaticamente na máquina do usuário, sem pedir confirmação.
O mais preocupante é que essa execução acontece com os privilégios do próprio usuário, fora da área de proteção isolada onde o agente normalmente opera. Isso significa que o código malicioso pode ter acesso total aos arquivos, credenciais e recursos do desenvolvedor.
Segundo a empresa de segurança, das oito vulnerabilidades encontradas, quatro ainda não possuíam correção disponível no momento da publicação do relatório. Os agentes afetados incluem ferramentas amplamente utilizadas por programadores para assistência na escrita de código.
Especialistas recomendam que desenvolvedores extreme cautela ao trabalhar com repositórios de fontes desconhecidas e mantenham seus agentes de programação sempre atualizados, esperando que as empresas responsáveis disponibilizem as correções de segurança o mais breve possível.
Fonte: The Hacker News

