El 18 de septiembre de 2026, el investigador conocido como ferstar documentó que ZCode, el asistente de programación de Z.AI, preparaba una copia cifrada de su espacio de trabajo local para enviarla a Alibaba Cloud. La cuestión no era solo que una herramienta de programación pudiera transmitir código a un servidor: el paquete abarcaba el proyecto completo, incluido su historial, sin consentimiento explícito del usuario.
4
10
32
Qué contenía el paquete y qué muestran los registros
En el caso observado por ferstar, ZCode reunió 42.411 archivos en un paquete de 313 MB. Los registros mostraron 564 intentos de enviarlo al servicio de almacenamiento de objetos de Alibaba Cloud, y los 564 fallaron en su equipo. Estas cifras corresponden a esa observación concreta: no permiten determinar cuántas cargas de otros usuarios pudieron completarse.
10
La copia no se limitaba a los archivos de código actuales. Incluía el historial de Git, con elementos como los registros de referencias (reflogs) y la caché de Git LFS, utilizada para archivos grandes. Empaquetar todo el espacio de trabajo también podía incorporar configuraciones o credenciales sensibles junto con el código.
4
14
Por qué los usuarios no podían revisar una copia subida
Según el análisis técnico atribuido a ferstar, ZCode cifraba el contenido con AES-256-CTR. Después protegía la clave usada para ese cifrado mediante RSA-OAEP-SHA256, empleando una clave pública suministrada por el servidor. El cliente recibía asimismo las credenciales para cargar el paquete en Alibaba Cloud.
10
La clave privada correspondiente permanecía en los sistemas de Z.AI. Por ello, un usuario no podía descifrar por su cuenta un paquete ya subido para comprobar qué contenía, ni verificar personalmente qué había ocurrido con esa copia después de la carga.
17
La explicación de Z.AI y los cambios en ZCode
Z.AI atribuyó el comportamiento a Codebase Indexing, una función activada por defecto, y afirmó que había corregido la vulnerabilidad. Según su explicación, los datos del repositorio se cargaban para generar una página Repo Wiki —una documentación del proyecto— y se destruían una vez creada. La compañía se disculpó y publicó el código fuente de ZCode bajo la licencia Apache 2.0.
17
22
2
Al examinar la versión 3.14.0, ferstar encontró que se había retirado el proceso de carga repoSnapshot y que el punto de acceso que proporcionaba credenciales para la nube devolvía un error 404.
23 Según los resultados divulgados de las evaluaciones de la Academia China de Tecnologías de la Información y las Comunicaciones y la empresa de ciberseguridad NSFOCUS, el depósito de Alibaba Cloud examinado estaba vacío o había sido eliminado; tampoco se encontró en el cliente actualizado una ruta funcional que activara nuevas copias del repositorio.
7 La publicación del código permite examinar la versión liberada, aunque ferstar señaló que el repositorio publicado tenía solo dos confirmaciones (commits), no el historial de desarrollo anterior.
9
Z.AI también dijo que establecería un proceso permanente para comunicar vulnerabilidades. Por separado, se informó de planes para que los usuarios pudieran solicitar la no conservación de contenidos en su plataforma MaaS —«modelo como servicio»—. Esa política prevista contempla excepciones, entre ellas ciertas interfaces de programación (API) y la información conservada por motivos legales, de seguridad o de prevención de abusos.
13
20
Qué sigue sin quedar demostrado
Z.AI afirmó que los datos de código no se conservaban y que nunca se habían utilizado para entrenar modelos. Las evaluaciones comunicadas respaldan una conclusión más limitada sobre el depósito de almacenamiento que revisaron: por sí solas no verifican de forma independiente la afirmación sobre el uso histórico de los datos para entrenamiento.
8
9
La controversia dio lugar, según las informaciones disponibles, a una carta legal de un cliente empresarial que exigía respuestas sobre el tratamiento de los datos cargados. Esas informaciones no establecen el resultado de la exigencia ni aportan una prueba independiente de eliminación para cada usuario afectado.
18
21 Durante la sesión bursátil del 21 de septiembre, las acciones de Z.AI cotizadas en Hong Kong llegaron a caer más de un 5 %, según las crónicas de ese día. Fue una caída intradiaria, no una variación del precio de cierre.
30
33
Para quien evalúe el incidente, conviene separar dos cosas: la retirada comprobada del mecanismo en el cliente y las revisiones comunicadas de un depósito concreto, frente a las afirmaciones más amplias sobre todas las copias anteriores y sus posibles usos. Lo primero cuenta con pruebas específicas; lo segundo depende todavía de lo declarado por Z.AI y del alcance de las evaluaciones divulgadas.
7
8
23