Voltar
Vulnerabilidade em DeepSeek-Reasonix permite hijack de agentes de codificação via configuração envenenada

Vulnerabilidade Crítica no DeepSeek-Reasonix Permite Sequestro de Agentes de Codificação

Aprofundamento CEVIU

Aprofundamento

A falha de segurança ConfigPoisoning (CVE-2026-102437) no DeepSeek-Reasonix Studio expõe desenvolvedores a ataques sérios. O problema reside em como o agente de codificação interage com as configurações do Git. Uma entrada maliciosa no arquivo .gitattributes pode direcionar para um comando presente em um .git/config envenenado. Quando um desenvolvedor visualiza as diferenças de um arquivo (o famoso "diff"), o Git wrapper da ferramenta falha em sobrescrever essa configuração maliciosa, permitindo a execução de código arbitrário. A chave filter.<driver>.clean é um dos vetores de ataque, pois atua na criação do blob de comparação, um passo que não é neutralizado pelas proteções que o DeepSeek-Reasonix tentou implementar em outras chaves.

A exploração da ConfigPoisoning pode acontecer de várias formas. Um atacante pode entregar o payload através de um repositório arquivado, pastas sincronizadas, cache de CI, ou até mesmo um devcontainer. Contudo, existe um vetor ainda mais direto para ferramentas agentivas: um agente de codificação já comprometido ou injetado via prompt pode escrever diretamente o .git/config malicioso em um repositório clonado normalmente. Este mecanismo destaca uma vulnerabilidade sistêmica na forma como agentes de IA interagem com configurações de repositórios Git.

O que mudou

O que antes era um alerta generalizado, agora tem nome e sobrenome: a vulnerabilidade ConfigPoisoning no DeepSeek-Reasonix Studio confirma as preocupações que o CEVIU News vinha destacando. Em 4 de setembro de 2026, noticiamos "Vulnerabilidade Crítica em Agentes de IA: Arquivos .git Maliciosos Permitem Execução de Código", revelando que oito falhas críticas em sete agentes de codificação usavam .git/config maliciosos. Este novo caso no DeepSeek-Reasonix valida essa classe de vulnerabilidade.

Além disso, o ataque via core.fsmonitor e .git/config, similar ao que tratamos em 16 de setembro de 2026 na matéria "Vulnerabilidade 'Beltdown2' no Cursor CLI Permitia Fuga de Sandbox e Execução de Código Arbitrário", mostra a reincidência de vetores de ataque relacionados à manipulação de configurações Git. A divulgação pelo GitLab serve como um lembrete importante de que estas não são falhas isoladas, mas sim um padrão presente em diversas outras ferramentas de agentes que utilizam Git.

Por que isso importa

A ConfigPoisoning é crítica porque permite que código malicioso seja executado na máquina do desenvolvedor simplesmente ao visualizar um "diff" de arquivos. Isso representa um risco direto para a integridade do ambiente de desenvolvimento e para a cadeia de suprimentos de software. Um ataque bem-sucedido pode resultar no sequestro de sessões de codificação, exfiltração de dados ou até mesmo no comprometimento de toda a estação de trabalho do desenvolvedor.

A recomendação urgente de atualização para o Studio 2.21.0 ou npm 1.39.3 é mandatória. Esta falha sublinha a necessidade de desenvolvedores de ferramentas que integram Git repensarem a maneira como lidam com configurações locais de repositório, garantindo que chaves executáveis sejam sobrescritas ou que blobs sejam lidos diretamente, sem intermediação de configurações potencialmente maliciosas. A exploração dessa classe de vulnerabilidade pode ter consequências devastadoras para empresas e governos, dada a crescente adoção de agentes de IA em ambientes de desenvolvimento.

Linha do tempo

  1. Vulnerabilidade Crítica no Agente de IA do GitHub Expõe Repositórios Privados

  2. Vulnerabilidade Crítica em Agentes de IA: Arquivos .git Maliciosos Permitem Execução de Código

  3. Vulnerabilidade 'Beltdown2' no Cursor CLI Permitia Fuga de Sandbox e Execução de Código Arbitrário

  4. Vulnerabilidade Zero-Click em Agentes de Codificação de IA Revela Falhas Críticas de Segurança

  5. Vulnerabilidade Crítica no DeepSeek-Reasonix Permite Sequestro de Agentes de Codificação

Perguntas frequentes

O que é a vulnerabilidade ConfigPoisoning (CVE-2026-102437)?

ConfigPoisoning é uma falha crítica no DeepSeek-Reasonix Studio que permite a execução de comandos arbitrários. Ela ocorre quando um desenvolvedor visualiza diferenças de arquivos e uma configuração Git maliciosa, vinda de um arquivo .gitattributes e um .git/config envenenado, é processada sem a devida sanitização.

Como essa vulnerabilidade pode ser explorada por um atacante?

Um atacante pode entregar o payload malicioso por meio de um repositório arquivado, pastas sincronizadas ou cache de CI. Em cenários com agentes de codificação, um agente comprometido ou injetado por prompt pode escrever diretamente as configurações Git maliciosas em um repositório clonado normalmente, sem a necessidade de um arquivo-fonte modificado.

Meus repositórios Git hospedados no GitLab estão seguros contra essa falha?

Sim, os repositórios Git hospedados no GitLab não são diretamente afetados por esta vulnerabilidade. O GitLab afirma que clonar um repositório via HTTPS ou SSH não transfere arquivos de configuração locais, que são o cerne da falha, garantindo uma camada extra de proteção.

Quais são as ações recomendadas para usuários e desenvolvedores de ferramentas?

Usuários do DeepSeek-Reasonix devem atualizar imediatamente para o Studio 2.21.0 ou npm 1.39.3. Desenvolvedores de ferramentas que interagem com Git precisam revisar suas implementações para garantir que chaves de configuração executáveis sejam sobrescritas ou que os blobs sejam lidos diretamente com git cat-file, evitando a execução de comandos de configurações não confiáveis.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
05 de outubro de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser