Microsoft alerta que ação do GitHub com Claude Code pode vazar segredos de fluxo de trabalho CI/CD
Microsoft alerta sobre vulnerabilidade no Claude Code GitHub Action que pode vazar segredos de CI/CD através de injeção de prompts.
15 notícia(s) relacionada(s).
Reunimos nesta página as publicações do Hack Alerta relacionadas a secrets.
Microsoft alerta sobre vulnerabilidade no Claude Code GitHub Action que pode vazar segredos de CI/CD através de injeção de prompts.
Campanha prt-scan explora gatilho pull_request_target do GitHub Actions para roubar segredos e tokens, usando automação com IA para adaptar payloads a diferentes stacks tecnológicos.
GitGuardian captou US$50 milhões em rodada Series C liderada por Insight Partners para ampliar plataforma de proteção de segredos e governança de identidades não‑humanas (NHIs). A empresa cita 115k+ desenvolvedores protegidos, 610k repositórios monitorados e prioriza segurança de agentes de IA, governança em escala e expansão geográfica.
OpenClaw publicou a versão v2026.2.6 com scanner de segurança para skills, suporte a novos modelos (Opus 4.6, GPT‑5.3‑Codex, Grok) e anunciou parceria com o VirusTotal para varredura automatizada do marketplace ClawHub. A medida surge após relatos de centenas de skills maliciosos e problemas no tratamento de segredos.
Correção urgente para CVE-2026-24512 no ingress-nginx: falha em rules.http.paths.path permite injeção de configuração, execução remota de código e leitura de Secrets do cluster. Atualize para v1.13.7/1.14.3 ou aplique mitigação via admission controller.
Reportagem do The Hacker News reúne incidentes que mostram lacunas em controles tradicionais quando o alvo são modelos e agentes de IA: comprometimentos de bibliotecas, pacotes maliciosos que expuseram credenciais e extração de dados de modelos. A matéria cita exemplos e uma estimativa agregada de 23,77 milhões de segredos vazados relacionados a IA.
Aikido Security descreveu a classe 'PromptPwnd', que permite injeção de prompts maliciosos em agentes de IA usados em pipelines CI/CD (GitHub Actions, GitLab). Um PoC contra o Gemini CLI levou à exposição de tokens; o Google corrigiu em quatro dias. Pesquisadores publicaram regras de detecção e recomendações práticas: sanitizar entradas, restringir ações de IA e reduzir escopos de tokens.
Aikido Security descreve "PromptPwnd", uma classe de prompt injection que afeta GitHub Actions/GitLab CI integrados a agentes de IA (Gemini CLI, Claude Code, OpenAI Codex) e já comprometeu pelo menos cinco empresas da Fortune 500; mitigação inclui sanitização de inputs e limitação de privilégios.
Shai‑Hulud 2.0, identificado pela Wiz.io, comprometeu mais de 30.000 repositórios via pacotes NPM envenenados (notadamente @postman/tunnel-agent v0.6.7 e @asyncapi/specs v6.8.3), roubando ~500 tokens GitHub e até 400.000 segredos detectados por Trufflehog (2,5% verificados).
Scanner que varreu 5,6 milhões de repositórios públicos no GitLab Cloud encontrou mais de 17.000 segredos expostos relacionados a mais de 2.800 domínios. A reportagem traz os números agregados, mas não detalha tipos de segredos nem ações de remediação.