Falha no Eclipse Theia transforma repositórios Git maliciosos em execução instantânea de código
Uma falha crítica de segurança foi encontrada no Eclipse Theia, o popular framework de IDE open source. Versões até 1.69.0 executam comandos Git automaticamente ao abrir uma pasta, sem pedir que você confie nela primeiro.
Atacantes podem criar um repositório malicioso com um .git/config envenenado que aciona a execução arbitrária de comandos no momento em que um desenvolvedor clona e abre o projeto. Sem prompts, sem avisos — apenas execução de código com seus privilégios de usuário.
A correção na versão 1.70.0 bloqueia plugins em workspaces não confiáveis e remove a extensão Git obsoleta. Se você usa o Theia ou constrói aplicações baseadas nele, atualize agora para se proteger desse vetor de ataque sorrateiro.