Um assistente de programação pode precisar acessar arquivos para ajudar em uma tarefa. O que chamou a atenção no ZCode foi a abrangência do pacote preparado para envio: em 18 de setembro de 2026, o pesquisador ferstar documentou que o aplicativo reunia seu espaço de trabalho local, incluindo o histórico do projeto, sem consentimento explícito para esse upload.
4
10
32
O que o pesquisador encontrou
Na máquina de ferstar, o ZCode reuniu 42.411 arquivos em um pacote de 313 MB e registrou 564 tentativas de enviá-lo ao armazenamento de objetos da Alibaba Cloud. Segundo a análise divulgada, todas essas tentativas falharam no computador dele. Os números descrevem esse caso observado — não indicam quantos uploads de outros usuários podem ter sido concluídos.
10
O pacote ia além dos arquivos de código atuais: incluía histórico do Git, como reflogs (registros de movimentações do repositório) e cache do Git LFS, usado para arquivos grandes. Ao empacotar todo o espaço de trabalho, o programa também poderia incluir configurações ou credenciais sensíveis junto com o código.
4
14
Por que o usuário não podia conferir o arquivo enviado
De acordo com a análise técnica atribuída a ferstar, o ZCode criptografava o conteúdo com AES-256-CTR e protegia a chave desse conteúdo com RSA-OAEP-SHA256, usando uma chave pública fornecida pelo servidor. O aplicativo também recebia credenciais para enviar o pacote à Alibaba Cloud.
10 A chave privada correspondente ficava no sistema da Z.AI. Assim, o usuário não podia abrir por conta própria um arquivo já enviado nem verificar independentemente o que havia acontecido com aquela cópia.
17
A explicação da Z.AI e as correções
A Z.AI atribuiu o comportamento a um recurso de indexação do código ativado por padrão e disse ter corrigido a vulnerabilidade. Segundo a empresa, o envio de repositórios estava ligado à geração de uma página Repo Wiki, e os dados eram destruídos após a criação da página. A companhia pediu desculpas e publicou o código-fonte do ZCode sob a licença Apache 2.0.
17
22
2
Ao examinar a versão 3.14.0, ferstar constatou que o fluxo de upload repoSnapshot havia sido removido e que o endereço usado para obter credenciais da nuvem retornava erro 404.
23 Avaliações de segurança relatadas pelo Instituto Chinês de Tecnologia da Informação e Comunicações e pela empresa NSFOCUS encontraram o armazenamento pertinente na Alibaba Cloud vazio ou excluído e não identificaram, no cliente atualizado, um caminho funcional que acionasse novos pacotes do repositório.
7 A publicação do código permite examinar a versão disponibilizada, embora ferstar tenha observado que o repositório publicado continha apenas dois commits, sem o histórico anterior de desenvolvimento.
9
A Z.AI também disse que estabeleceria um processo permanente para receber relatos de vulnerabilidades. Separadamente, foram divulgados planos para permitir que usuários solicitem a não retenção de dados em sua plataforma MaaS, de acesso a modelos como serviço. A política descrita prevê exceções, entre elas determinadas rotas de API e informações mantidas por motivos legais, de segurança ou de prevenção a abusos.
13
20
O que ainda não foi demonstrado
A Z.AI afirmou que os dados de código não foram retidos e nunca foram usados para treinar modelos. As avaliações divulgadas sustentam uma conclusão mais restrita sobre o armazenamento examinado; por si só, não verificam de forma independente o uso histórico desses dados em treinamento.
8
9
Uma cliente empresarial enviou, segundo relatos, uma notificação formal pedindo esclarecimentos sobre o tratamento dos dados. As informações disponíveis não estabelecem o desfecho da cobrança nem oferecem comprovação individual de exclusão para cada usuário potencialmente afetado.
18
21 Em 21 de setembro, as ações da Z.AI listadas em Hong Kong chegaram a cair mais de 5% durante o pregão, segundo relatos da época — uma oscilação intradiária, não necessariamente a variação no fechamento.
30
33
Para quem avalia o incidente, a distinção é esta: há evidências da remoção do mecanismo no aplicativo e verificações relatadas sobre um armazenamento específico. Isso não equivale a demonstrar o destino de toda possível cópia anterior nem a confirmar, de modo independente, a afirmação da empresa sobre treinamento de modelos.
7
8
23