Notícias

O que está acontecendo em segurança de agentes, e o que isso significa.

Incidentes e pesquisas que valem a pena conhecer, do mais recente ao mais antigo. Para cada um: o que aconteceu, o que isso significa para você, e o que o Ryzek faz — inclusive quando a resposta é "quase nada".

Última atualização em 14 de setembro de 2026. Cada entrada tem um link para sua fonte.

  1. · Incidente

    Deadbugz: um servidor MCP que esperava três chamadas de ferramentas antes de mudar

    A Pillar Security encontrou uma campanha que abriu 23 pull requests em projetos de IA e ferramentas de desenvolvimento sem relação entre si em 74 minutos, cada um adicionando o mesmo servidor MCP. O servidor mantinha uma contagem de chamadas de ferramentas por cliente. Para as três primeiras, retornava definições de ferramentas inofensivas; depois disso, seus metadados instruíam o agente a procurar chaves SSH, credenciais AWS, histórico de shell e config do Kubernetes, e a esconder o que estava fazendo.

    O que isso significa: inspecionar um servidor uma vez não basta. Uma ferramenta que se comporta bem durante a revisão pode mudar depois de conquistar confiança.

    O que o Ryzek faz: ele não consegue ver uma mudança que só acontece dentro de um servidor em execução. Ele sinaliza instruções para atrasar um comportamento quando estão escritas nos arquivos (deferred-trigger), e sinaliza definições de ferramentas que mudam entre verificações (manifest-drift). A própria recomendação da Pillar — exigir nova aprovação sempre que a definição de uma ferramenta mudar — é exatamente o comportamento em torno do qual a detecção de mudanças foi construída.

    Fonte: Pillar Security

  2. · Pesquisa

    A maioria dos servidores MCP expostos à internet não tem autenticação

    Uma avaliação dinâmica de servidores MCP expostos à internet encontrou mais de 21.000 instâncias, confirmou 640 servidores em produção e auditou 414 deles. Foram reportadas 68 vulnerabilidades, incluindo injeção de SQL, falsificação de requisição do lado do servidor (SSRF) contra serviços de metadados de nuvem e path traversal. 91,8% dos servidores auditados não tinham autenticação OAuth, e 687 instâncias de ferramentas expunham execução de shell sem controle de acesso.

    O que isso significa: se você roda um servidor MCP por HTTP, presuma que outra pessoa consegue alcançá-lo, a menos que você tenha garantido o contrário.

    O que o Ryzek faz: ele lê configuração, então sinaliza OAuth configurado de formas que o enfraquecem (oauth-misconfiguration), parâmetros de URL e caminho que aceitam qualquer coisa (loose-parameter-schema), e código que solicita metadados de nuvem (cloud-metadata-access). Ele não sonda servidores em execução.

    Fonte: Padilla et al., "Exposed by Design"

  3. · Pesquisa

    Scanners estáticos de skills podem ser evadidos

    Pesquisadores testaram oito scanners de skills contra 1.613 skills maliciosas reais. Reescrever os sinais visíveis de um payload passou por mais de 80% dos scanners estáticos; compactar uma skill para que o payload só se descompacte em tempo de execução passou pelos oito mais de 90% das vezes. Eles propuseram monitoramento em tempo real que acompanha o que uma skill realmente faz.

    O que isso significa: uma verificação estática limpa é evidência, não prova. Isso vale para o Ryzek também.

    O que o Ryzek faz: ele detecta diretamente alguns truques de evasão — palavras montadas a partir de fragmentos (string-reassembly), grandes blobs codificados e binários disfarçados (opaque-payload) — e afirma claramente em todo resultado limpo que "nenhuma regra correspondeu" não é uma garantia.

    Fonte: Ji et al., "Cloak and Detonate"

  4. · Divulgação

    O transporte STDIO do MCP executa o que a configuração mandar — por design

    A OX Security mostrou que os SDKs oficiais do MCP para Python, TypeScript, Java e Rust passam a configuração STDIO diretamente para a execução de comandos. Isso levou a CVEs no LiteLLM, Agent Zero, DocsGPT, Windsurf e outros projetos. A Anthropic disse que o comportamento é esperado e recusou-se a alterar o protocolo.

    O que isso significa: qualquer coisa que consiga escrever em uma config MCP pode executar um comando na máquina que a carrega. Trate entradas de configuração externas como não confiáveis.

    O que o Ryzek faz: mcp-stdio-injection-surface marca servidores STDIO e aumenta a gravidade quando um valor é interpolado ou contém sintaxe de shell. mcp-known-vulnerable-version sinaliza o LiteLLM fixado abaixo da 1.83.7.

    Fonte: OX Security

  5. · Ativamente explorado

    MCPwn: uma verificação ausente deu aos atacantes controle do nginx

    O CVE-2026-33032 no nginx-ui, classificado como 9.8, veio de uma integração MCP que dividia o tráfego entre dois endpoints e esqueceu a verificação de autenticação em um deles. Qualquer um que conseguisse alcançá-lo podia chamar ferramentas que reescrevem e recarregam a configuração do nginx. Foi adicionado à lista de vulnerabilidades exploradas conhecidas da VulnCheck, e a versão 2.3.4 corrige o problema.

    O que isso significa: adicionar MCP a um produto existente adiciona uma nova porta de entrada. Se você usa o nginx-ui, atualize.

    O que o Ryzek faz: nada aqui — isso foi um bug no próprio código do servidor do produto, não algo nas suas skills ou configs.

    Fonte: The Hacker News

  6. · Pesquisa

    24.008 segredos encontrados em arquivos de config MCP

    O State of Secrets Sprawl 2026 da GitGuardian contou 24.008 segredos únicos expostos em arquivos de configuração relacionados a MCP no GitHub público, 2.117 deles ainda válidos.

    O que isso significa: configs MCP acabam sendo commitadas porque parecem configurações comuns. Se um token já esteve em uma delas, rotacione-o.

    O que o Ryzek faz: mcp-credential-in-config sinaliza segredos literais em configs MCP e ignora referências a variáveis de ambiente.

    Fonte: GitGuardian

  7. · Incidentes e pesquisas

    Marketplaces de skills sob ataque: ToxicSkills, ClawHavoc e um servidor Oura falso

    A auditoria da Snyk em 3.984 skills publicadas encontrou 13,4% com pelo menos um problema crítico e confirmou 76 payloads maliciosos. A Antiy Labs rastreou pelo menos 1.184 skills maliciosas no ClawHub até a campanha ClawHavoc, que instruía os usuários a instalar uma "ferramenta auxiliar" que na verdade era um infostealer. Separadamente, atacantes clonaram um servidor MCP do Oura Ring e publicaram uma cópia trojanizada que instalava o infostealer StealC.

    O que isso significa: a popularidade ou o polimento de uma skill não dizem nada sobre o que ela faz. Leia-a, ou verifique-a, antes de o seu agente carregá-la.

    O que o Ryzek faz: sinaliza instruções de baixar e executar (untrusted-external-install), comandos ocultos (concealed-instruction) e leituras de credenciais combinadas com envios para fora. Ele não consegue confirmar a idoneidade de um publicador.

    Fontes: Snyk · Antiy Labs · The Hacker News

  8. · Incidente

    postmark-mcp: o primeiro servidor MCP malicioso encontrado em uso real

    A Koi Security descobriu que a versão 1.0.16 de um pacote npm chamado postmark-mcp — sem relação com a própria Postmark — adicionou uma linha que enviava uma cópia oculta (BCC) de cada e-mail enviado para o atacante. Havia sido baixado 1.643 vezes antes de ser removido.

    O que isso significa: um servidor MCP com acesso ao seu e-mail é tão confiável quanto quem publica sua próxima versão.

    O que o Ryzek faz: sinaliza servidores que instalam a versão mais recente, seja ela qual for (mcp-unpinned-server). Ele não teria visto a única linha alterada dentro do código do pacote.

    Fonte: Koi Security

  9. · Vulnerabilidade

    O mcp-remote podia executar comandos na máquina que se conectava a um servidor

    A JFrog revelou o CVE-2025-6514 no mcp-remote, classificado como 9.6: conectar-se a um servidor MCP não confiável podia executar comandos arbitrários no cliente. As versões 0.0.5 a 0.1.15 foram afetadas, e a 0.1.16 corrigiu o problema.

    O que isso significa: a ferramenta que conecta você a um servidor também faz parte da superfície de ataque.

    O que o Ryzek faz: sinaliza o mcp-remote fixado em uma versão afetada em uma config MCP (mcp-known-vulnerable-version) ou declarado como dependência (vulnerable-dependency).

    Fonte: JFrog

Sabe de algo que deveríamos cobrir?

Se você publicou uma pesquisa ou viu um incidente envolvendo skills de agentes ou MCP, gostaríamos de saber — e isso pode virar uma regra.