O Zero Day Initiative (ZDI) da Trend Micro publicou um advisory sobre uma vulnerabilidade crítica no gemini‑mcp‑tool que permite execução remota de código sem autenticação. O problema foi registrado como CVE‑2026‑0755 e recebeu pontuação CVSS v3.1 de 9.8.
Descrição técnica
O advisory aponta que a falha reside no método execAsync do gemini‑mcp‑tool: a entrada fornecida pelo usuário é repassada diretamente a uma chamada de sistema sem validação ou sanitização apropriada, configurando uma condição clássica de injeção de comandos. Um invasor remoto e não autenticado pode, segundo o documento, executar código arbitrário com os privilégios da conta de serviço que executa o componente.
Amplitude e risco
Por ser uma vulnerabilidade de vetor de rede, sem necessidade de autenticação ou interação do usuário (CVSS 9.8 — AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H), ambientes expostos à Internet ou infraestruturas compartilhadas que utilizem o gemini‑mcp‑tool ficam em alto risco. O advisory não apresenta números de instalações afetadas nem lista de dependentes, apenas identifica o produto afetado como gemini‑mcp‑tool.
Linha do tempo e disclosure
- Relato inicial ao fornecedor: 25 de julho de 2025 (via plataforma de terceiros).
- Follow‑up da ZDI em novembro de 2025 sem resposta suficiente.
- Notificação ao fornecedor sobre intenção de publicar: 14 de dezembro de 2025.
- Divulgação coordenada/advisory público: 9 de janeiro de 2026 (atualização do advisory conforme divulgado pela ZDI).
Mitigações recomendadas
Nas circunstâncias descritas, o advisory da ZDI destaca que, no momento da publicação, não havia registro de correção oficial disponível. Considerando isso, as ações recomendadas são:
- Evitar exposição direta do gemini‑mcp‑tool à Internet — aplicar políticas de firewall e rede que limitem acesso apenas a redes confiáveis.
- Restringir interações ao conjunto mínimo de hosts e usuários necessários.
- Monitorar hosts que executam o gemini‑mcp‑tool por processos suspeitos e conexões de saída incomuns que possam indicar exploração.
O que falta e implicações
O advisory não documenta um patch oficial nem PoC público nem indica exploração em campo. Também não há dados públicos sobre projetos ou produtos que embutam o gemini‑mcp‑tool em escala. Em razão da gravidade e da ausência de correção, equipes de segurança que dependam desse software devem tratá‑lo como de alto risco e priorizar mitigação de exposição.
Consequências operacionais
Em ambiente de produção, uma RCE não autenticada pode permitir comprometimento total da instância que serve o modelo (ou do host que orquestra contextos de modelos), com potencial para pivoteamento em ambientes de infraestrutura de IA, exfiltração de dados ou alteração de comportamento do serviço. A falta de controle de acesso e a natureza network‑facing do vetor tornam a prioridade de mitigação elevada.
Conclusão
O ZDI classificou a vulnerabilidade como crítica (CVE‑2026‑0755, CVSS 9.8). Sem correção disponível, as recomendações públicas são reduzir superfície de ataque (não expor o serviço à Internet), aplicar controles de rede estritos e monitorar sinais de exploração. Faltam, contudo, dados sobre alcance real em instâncias de produção e presença em stacks de terceiros.