Os assistentes de programação com IA são úteis porque conseguem ler um projeto, pesquisar ficheiros, explicar uma base de código e, por vezes, usar ferramentas. Essa conveniência muda o significado de abrir um repositório vindo da internet. A pasta deixa de ser apenas código para um programador inspecionar. Pode também tornar-se contexto para um assistente capaz de agir.
O que mostram realmente as falhas do Eclipse Theia
A 18 de junho, a Eclipse Foundation publicou duas CVEs de severidade alta que afetam versões do Eclipse Theia anteriores à 1.71.0. A CVE-2026-44688 descreve o processamento, pelo chat de IA, de nomes de ficheiros e pastas do workspace como contexto de prompt, sem uma separação clara das instruções de sistema. A CVE-2026-46580 cobre uma segunda via: ficheiros de modelos de prompt num workspace podiam ser carregados automaticamente e substituir ou estender as instruções de sistema do agente.
Os registos CVE descrevem uma cadeia realista, não uma tomada de controlo remota sem participação do utilizador. Um atacante prepara um repositório. Um programador abre-o e usa as funcionalidades de IA. Material não confiável pode então orientar o agente. Em combinação com outras funcionalidades disponíveis num workspace não confiável, o aviso indica que isto podia levar à exfiltração de dados através de imagens Markdown ou à execução arbitrária de comandos através de definições de tarefas. Os pacotes de IA afetados foram corrigidos na versão 1.71.0.
Porque isto importa para lá de um IDE
Este é um problema específico num produto específico, não prova de que todos os assistentes de programação se comportam assim. A lição mais ampla continua a ser importante. Os agentes modernos não respondem apenas a perguntas. Inspecionam árvores de ficheiros, leem documentação, carregam configuração, chamam ferramentas de desenvolvimento e trabalham com repositórios recebidos de clientes, fornecedores ou plataformas públicas. Cada uma destas entradas pode ser dado útil, mas nenhuma deve tornar-se automaticamente numa instrução de confiança.
O NIST chegou à mesma conclusão na sua análise de março sobre red teaming de agentes de IA. A avaliação cobriu cenários de uso de ferramentas, programação e controlo de computador. Em mais de 250 mil tentativas de ataque, os investigadores encontraram pelo menos um ataque bem sucedido contra todos os modelos de fronteira avaliados. Isto não é motivo para pânico nem para deixar de usar assistentes. É motivo para desenhar o fluxo à volta da ferramenta de forma a que um assistente confundido tenha pouca autoridade e deixe rasto visível.
Abrir um repositório passou a exigir uma decisão de confiança
As equipas já têm hábitos para código desconhecido: verificar a origem, rever dependências, não executar scripts de configuração às cegas e usar uma branch separada. O desenvolvimento com IA acrescenta outra pergunta: o que pode o assistente ler, enviar ou executar enquanto este projeto está aberto? Se a resposta inclui credenciais de produção, acesso amplo ao sistema de ficheiros, comandos de shell sem limites ou pedidos externos automáticos, uma revisão de código simples passou a ser também uma revisão de exposição.
Uma predefinição sensata é abrir projetos desconhecidos com as funcionalidades de ação do assistente restringidas. Use, quando for viável, um ambiente de desenvolvimento descartável ou um contentor. Mantenha tokens de produção, chaves SSH e exportações de clientes fora do workspace. Não deixe um agente de programação enviar mensagens, instalar pacotes, chamar ferramentas de deployment ou aceder a contas cloud sem uma permissão limitada e, para ações relevantes, uma verificação humana.
Fazer patch é necessário, mas não é o único controlo
Se a equipa usa os componentes Theia afetados, atualizar para a versão 1.71.0 ou superior é a primeira ação concreta. O inventário é importante porque o Theia pode estar por baixo de um IDE personalizado, de um workspace web ou de um produto construído por outro fornecedor. A pergunta não é apenas o que os programadores instalaram nos portáteis, mas também que versão alimenta ambientes de desenvolvimento alojados e ferramentas internas.
Depois da atualização, mantenha os controlos úteis em redor da ferramenta. Separe no desenho as instruções de confiança do conteúdo do repositório. Dê às ferramentas de IA o menor privilégio necessário para a tarefa. Restrinja destinos de rede e ações executáveis. Registe chamadas a ferramentas. Teste o que acontece quando um nome de ficheiro, README ou modelo de prompt inofensivo mas adversarial aparece num repositório de testes. A OWASP enumera os mesmos princípios para o risco de injeção de prompts: separar conteúdo externo, menor privilégio, aprovação humana para ações de alto impacto e testes adversariais.
Como a brianda.cloud pode ajudar
A brianda.cloud pode rever o fluxo de desenvolvimento à volta das ferramentas de IA, e não apenas as configurações do modelo. Isto inclui mapear que repositórios são tratados como não confiáveis, identificar as versões do IDE e do agente em uso, separar credenciais de desenvolvimento e produção, limitar permissões de comandos e rede, e definir pontos de aprovação práticos antes de uma ferramenta alterar infraestrutura ou mover dados para fora da empresa.
Numa pequena empresa, o resultado deve ser uma base de trabalho curta: ferramentas atualizadas, uma política para projetos não confiáveis, um padrão de sandbox seguro, credenciais com âmbito limitado e evidência de que os controlos resistem a um teste adversarial simples. O objetivo é manter a rapidez do desenvolvimento assistido por IA sem permitir que uma pasta importada herde mais autoridade do que merece.
Fontes
Esta análise da brianda.cloud baseia-se nas fontes públicas indicadas abaixo. É orientação operacional prática, não aconselhamento forense ou jurídico específico para um incidente.
Fontes consultadas para esta análise:
- CVE-2026-44688: indirect prompt injection through adversarial workspace names in Eclipse TheiaCVE Program / Eclipse Foundation · 2026-06-18
- CVE-2026-46580: indirect prompt injection through workspace prompt templates in Eclipse TheiaCVE Program / Eclipse Foundation · 2026-06-18
- Eclipse Theia indirect prompt injection via adversarial workspace file and directory namesGitHub Advisory Database · 2026-06-18
- Insights into AI agent security from a large-scale red-teaming competitionNIST CAISI · 2026-03-23
- LLM01:2025 Prompt InjectionOWASP Gen AI Security Project · 2025

