Logo TecMundo
Segurança

Google corrige brecha que deixava IA escalar privilégios e rodar códigos externos

Pedido de suporte aberto no GitHub podia enganar robô de triagem e acionar comandos perigosos sem autorização

Avatar do(a) autor(a): Luísa Giraldo

schedule04/08/2026, às 19:15

O Google removeu três fluxos automatizados de inteligência artificial (IA) do seu repositório de códigos no GitHub. A decisão veio após especialistas em segurança digital da Pillar Security revelarem uma falha grave: criminosos podiam usar uma simples mensagem pública na plataforma para enganar um robô assistente e forçá-lo a executar tarefas restritas a programadores autorizados.

Em artigo publicado nesta segunda-feira (3), os pesquisadores detalharam que o projeto utilizava ajudantes virtuais para ler e organizar automaticamente interações públicas. O mecanismo focava nos issues, ferramentas que funcionam como chamados de suporte, relatórios de bugs ou relatos de problemas técnicos na plataforma.

smart_display

Nossos vídeos em destaque

Responsável pela triagem inicial, o primeiro robô acabava lendo instruções escondidas inseridas maliciosamente no texto. Como esse assistente virtual possuía uma conta de acesso com privilégios avançados na plataforma, o sistema de segurança do Google confundia a ação com um comando legítimo de um colaborador da equipe.

undefined
Github-actions bot aprovando alterações de código dentro de um PR após uma invocação gemini-review (Reprodução/Pillar Security)

“A vulnerabilidade é que o agente público de baixa privilégio pôde ser manipulado para alcançar e acionar o de alta privilégio. Isso demonstra que novos vetores de ataque em sistemas multiagentes exigem repensar completamente o modelo de ameaças na engenharia de software”, destacou a Pillar Security, na análise técnica.

Como a falha funcionava na prática

Os especialistas explicaram que o sistema operava em etapas. Primeiro, um usuário abria uma solicitação comum contendo comandos escondidos (técnica conhecida como injeção de prompt). O robô de triagem lia esse conteúdo e, sem perceber que estava sendo manipulado, gerava um comentário público simulando uma ordem de correção.

Como o sistema de automação confiava nesse robô, a postagem acionava automaticamente uma segunda ferramenta mais poderosa, projetada para alterar códigos e criar propostas de atualização no repositório.

"A identidade confiável do bot tornou-se a ponte de autorização, permitindo que solicitações externas cruzassem barreiras que deveriam ser intransponíveis para usuários não verificados", pontuaram os especialistas, ao explicarem que o robô servia involuntariamente como um canal para burlar o controle de acesso.

Falhas técnicas e exposição de chaves

undefined
Esquema feito pela Pillar Security (Reprodução/Pillar Security)

Durante os testes de simulação, os pesquisadores demonstraram que a falha permitia contornar as regras do sistema automatizado. Embora a rotina tentasse bloquear comandos perigosos permitindo apenas utilitários básicos do Git e do GitHub, lacunas em como o programa executava instruções permitiam burlar essas travas sem usar caracteres proibidos.

Essa vulnerabilidade deixava expostas variáveis e senhas importantes diretamente no ambiente técnico de execução, incluindo o token de acesso de longa duração do próprio robô, chaves de inteligência artificial e credenciais de nuvem com permissão para interagir com serviços avançados do Google Cloud. 

“Um agente que lê texto não confiável e guarda uma credencial é, funcionalmente, uma ferramenta de desvio de privilégios que fala inglês, e uma que você pode convencer a fazer coisas em seu nome”, alertou a equipe da Pillar Security.

Resposta do Google

Notificada em junho de 2026, a equipe de segurança do Google avaliou a falha por meio do programa oficial de recompensas. A empresa concluiu que o ataque exigia etapas complexas e a intervenção manual de um programador humano para causar danos reais ao código principal.

Conforme detalhado no relatório da Pillar Security, a decisão de não conceder premiação financeira foi formalizada pelos pelo Programa de Recompensa por Vulnerabilidades (VRP):

“O painel do VRP de código aberto do Google decidiu que o impacto de segurança deste problema não atinge o patamar para recompensa financeira. No entanto, gostaríamos de reconhecer sua contribuição. O relatório demonstra a exfiltração de um token do GitHub com permissão de escrita, o que permite adulterar o sistema, mas ainda exige que um mantenedor tome uma ação para aprovar o código malicioso, pois as pull requests não são aprovadas automaticamente após a revisão de um bot”.

Os arquivos problemáticos foram apagados do repositório oficial em junho, com a confirmação definitiva da limpeza e o reforço das barreiras de segurança concluídos no mês passado.

Por falar em brechas de segurança digital, o Arch Linux desativou envios a repositório de usuários após onda de ciberataque. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.

star

Continue por aqui