1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


sistema de segurança digital

Uma vulnerabilidade crítica descoberta em sistemas de integração e entrega contínua (CI/CD) abriu as portas para que atacantes assumam o controlo total de repositórios de código de grandes organizações globais. A falha, batizada de Cordyceps pela empresa de segurança Novee Security, foi identificada após uma auditoria detalhada a cerca de 30 000 repositórios de alto impacto, revelando que mais de 300 plataformas estavam completamente expostas.

Segundo os dados avançados pelo The Hacker News, a falha permitia que qualquer utilizador, munido apenas de uma conta gratuita, conseguisse injetar comandos maliciosos em projetos de marcas como a Microsoft, a Google, a Apache e a Cloudflare. O problema reside na forma automatizada como estas infraestruturas processam interações externas.

O perigo oculto na automatização de código

Os pipelines de CI/CD funcionam como esteiras automatizadas que testam, constroem e publicam novas versões de aplicações sempre que ocorrem alterações sugeridas pelos engenheiros. A vulnerabilidade ganha força no momento em que contribuidores externos submetem propostas de alteração de código, conhecidas no setor como pull requests. Em diversos projetos abertos, estas sugestões disparam o pipeline de forma automática e com permissões elevadas de administração.

Com este acesso privilegiado, um cibercriminoso anónimo consegue executar ações arbitrárias diretamente nos servidores de compilação. Isto abre caminho para o roubo de credenciais permanentes, chaves de criptografia e tokens de automação sem que seja necessária qualquer validação humana por parte dos administradores dos projetos.

Casos práticos e a propagação por inteligência artificial

A Novee Security identificou cenários reais e preocupantes em vários ecossistemas de software. No caso da Microsoft, bastava introduzir um comentário específico num pull request do repositório Azure Sentinel para correr código nos servidores internos e extrair uma chave de acesso persistente alojada no GitHub. Na Google, um processo semelhante no kit de desenvolvimento de agentes de IA concedia privilégios sobre repositórios inteiros na infraestrutura cloud da empresa.

O projeto Apache Doris sofria de um problema semelhante, onde comentários ou submissões externas permitiam o vazamento de tokens com capacidade de escrita total. Na Cloudflare, a criação de ramificações de código (branches) com nomes manipulados permitia controlar os servidores de CI. O projeto Black, mantido pela Python Software Foundation, também continha falhas que facilitavam o roubo de tokens automáticos usados na aprovação de novos desenvolvimentos.

A deteção desta vulnerabilidade torna-se complexa uma vez que as ferramentas tradicionais de análise não encontram falhas nos componentes isolados. A quebra de segurança acontece no cruzamento de fronteiras de dados não fiáveis. Os investigadores alertam ainda para o facto de as ferramentas de programação assistidas por inteligência artificial estarem a propagar estas configurações incorretas a alta velocidade, replicando padrões inseguros encontrados na internet.

A exploração com sucesso destas brechas compromete toda a cadeia de abastecimento de software, afetando utilizadores finais que dependem destas tecnologias em Portugal e no resto do mundo. Após os alertas formais, a Microsoft e a Google reconheceram a falha, ao passo que a Cloudflare, a Apache e a Python Software Foundation aplicaram as devidas correções para blindar os seus sistemas.

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech