---
title: "Falha em assistentes de código abre vulnerabilidade em sandbox"
author: "Gabriela P. Torres"
date: "2026-07-12 08:30:00-03"
category: "Segurança & Privacidade"
url: "http://desbugados.scale.press/portal/desbugados/post/2026/07/12/falha-em-assistentes-de-codigo-abre-vulnerabilidade-em-sandbox/md"
---

## Resumo
- Wiz Research identificou a GhostApproval em 8 de julho de 2026 afetando seis assistentes de IA.
- A falha usa links simbólicos (CWE-61) para escrever fora do sandbox em arquivos como ~/.ssh/authorized_keys.
- AWS, Cursor e Google já lançaram correções com CVEs; Anthropic rejeitou o relatório.
- Prova de conceito publicada em 7 de julho demonstra ataque via repositórios maliciosos.
- Risco inclui execução remota de código na máquina do desenvolvedor.
- Versões corrigidas: Amazon Q 1.69.0, Cursor 3.0 e Google Antigravity.
- Desenvolvedores devem revisar links simbólicos antes de processar projetos com assistentes de IA.

---

Pesquisadores da **Wiz** publicaram em 8 de julho de 2026 um relatório técnico que identifica a vulnerabilidade sistemática batizada de **GhostApproval**. Se um repositório malicioso for aberto em qualquer um dos seis assistentes de codificação com IA afetados, então o agente pode ser induzido a escrever arquivos arbitrários fora do sandbox do espaço de trabalho. Caso contrário, o desenvolvedor continua operando como se o ambiente estivesse isolado, expondo chaves SSH e outros dados sensíveis à execução remota de código.

## O que exatamente a GhostApproval explora e por que ela funciona

A vulnerabilidade segue o padrão **CWE-61**, ou seja, o seguimento de links simbólicos sem verificação adequada antes da escrita. Quando o repositório malicioso contém um symlink chamado project_settings.json que aponta para ~/.ssh/authorized_keys, o assistente copia o conteúdo sem questionar o destino real. Em alguns casos o raciocínio interno do agente reconhece o alvo, mas o prompt de confirmação oculta a informação completa, configurando também **CWE-451**.

Os assistentes afetados são **Amazon Q Developer**, **Anthropic Claude Code**, **Augment**, **Cursor**, **Google Antigravity** e **Windsurf**. A prova de conceito divulgada em 7 de julho de 2026 demonstra o ataque em repositórios públicos, o que significa que qualquer desenvolvedor que clone um projeto aparentemente inofensivo pode acionar a exploração.

## Quais fornecedores já corrigiram e o que isso muda na versão atual

A **AWS** corrigiu o problema na versão 1.69.0 do language server, atribuindo o identificador **CVE-2026-12958**. O **Cursor** lançou a correção na versão 3.0 com o CVE-2026-50549. O **Google** também aplicou o patch, embora o CVE ainda esteja pendente de publicação oficial. Enquanto isso, **Augment** e **Windsurf** trabalham nas atualizações e a **Anthropic** rejeitou o relatório, alegando que não se trata de uma falha.

Se você utiliza uma das versões corrigidas, então o risco de escrita fora do sandbox diminui imediatamente. Caso contrário, o agente continua vulnerável sempre que o repositório contiver links simbólicos maliciosos, independentemente de o projeto parecer legítimo.

## Como a falha se conecta a outros incidentes recentes de segurança em ferramentas de IA

Investigações anteriores já mostraram que extensões e copilotos de IA abrem superfícies de ataque novas. Um relatório de dezembro de 2025 documentou mais de 30 vulnerabilidades em 100% dos IDEs testados, permitindo roubo de código via recursos legítimos. A GhostApproval adiciona uma camada técnica específica: o abuso de links simbólicos dentro do próprio fluxo de escrita do agente.

Quando o desenvolvedor baixa um repositório e o assistente tenta aplicar configurações ou gerar arquivos, o symlink direciona a operação para locais sensíveis do sistema. O resultado é que a promessa de sandbox isolado não se sustenta se o código que verifica o caminho for omisso.

## Caixa de ferramentas: próximos passos práticos para reduzir o risco

Atualize imediatamente **Amazon Q Developer** para a versão 1.69.0 ou superior e o **Cursor** para a versão 3.0. Verifique se o **Google Antigravity** já recebeu o patch em seu ambiente. Evite abrir repositórios desconhecidos sem revisar manualmente a presença de links simbólicos antes de permitir que o assistente processe o projeto. Monitore comunicados das demais ferramentas afetadas nas próximas semanas.