Daily Journal
Daily Journal

Vulnerabilidade Cordyceps expõe repositórios de gigantes da tecnologia

Falha em sistemas de CI/CD permitiu que invasores assumissem o controle de repositórios de empresas como Microsoft, Google e Cloudflare.

Daily Journal
Foto: TecMundo
||
30/07 às 09:45

Pontos principais

  • A vulnerabilidade Cordyceps explora configurações de pipelines de CI/CD para executar comandos maliciosos.
  • O ataque possibilita o roubo de credenciais e o controle total de repositórios de código.
  • Microsoft, Google, Cloudflare e Apache foram identificadas como empresas afetadas pela falha.
  • A detecção é complexa por se tratar de uma falha de configuração sistêmica e não de um erro de código isolado.
  • Pesquisadores alertam que ferramentas de IA estão replicando padrões vulneráveis em novos projetos.

Pesquisadores da Novee Security identificaram uma vulnerabilidade crítica, denominada Cordyceps, que comprometeu sistemas de integração e entrega contínua (CI/CD) de grandes empresas de tecnologia, incluindo Microsoft, Google, Cloudflare e Apache. A falha permite que invasores executem comandos maliciosos, roubem credenciais e obtenham controle total sobre repositórios de código. Diferente de vulnerabilidades convencionais, o Cordyceps não decorre de erros isolados de programação, mas de uma combinação complexa de configurações de sistema, o que dificulta sua identificação por scanners de segurança tradicionais. A relevância do caso é amplificada pelo alerta de que ferramentas de inteligência artificial têm replicado esses padrões de configuração inseguros em novos desenvolvimentos de software. As companhias afetadas foram notificadas e a maioria já aplicou as correções necessárias para mitigar os riscos aos seus ambientes de desenvolvimento.

Comentários

Carregando comentários...