Falha crítica de execução remota de código atinge o Mistral Vibe, atualize agora
Pesquisadores de segurança acabaram de soltar um alerta crítico: o Mistral Vibe, o assistente de programação com IA, está vulnerável a execução remota de código em todas as versões anteriores à 2.25.5. A falha fica no processo de criação de worktrees, que dispara hooks do git antes mesmo de validar a confiança do repositório, permitindo que um repositório malicioso injete um hook post-checkout que roda comandos shell arbitrários com os privilégios do seu usuário.
Pense nisso por um instante. Só abrir um repositório não confiável pode dar a um atacante acesso direto à sua máquina, sem precisar de nenhuma cadeia de exploração sofisticada. A vulnerabilidade tem pontuação CVSS 8.8 e é explorável remotamente, o que a torna uma das mais perigosas do ano em ferramentas de desenvolvimento.
A correção é simples: atualize o Mistral Vibe para a versão 2.25.5 ou superior, evite criar worktrees de repositórios em que você não confia e reforce as políticas de execução de hooks do git.