Notícias de Segurança de IA
Técnicas e Métodos de Ataque2026-09-18, 12:22
A Cyera descobriu uma leitura de heap fora dos limites não autenticada no Ollama, uma plataforma para executar e gerenciar LLMs localmente. Um arquivo GGUF especialmente criado com tamanhos de tensor falsificados faz o Ollama ler dados além dos limites de um buffer, após o que os dados vazados são gravados no arquivo de modelo resultante. Esse arquivo pode então ser enviado a um servidor controlado pelo atacante via
/api/push, potencialmente expondo prompts de usuário e sistema, variáveis de ambiente e outros dados do processo Ollama. A vulnerabilidade é rastreada como CVE-2026-7482.PuzzleMask — ocultando um prompt em texto comum
A Check Point Research apresentou uma técnica para ocultar um prompt arbitrário dentro de prosa inglesa comum, de modo que um gatekeeper LLM rápido o considere seguro, enquanto um modelo mais poderoso com capacidades de raciocínio e um interpretador de código pode reconstruir a instrução oculta. Nos experimentos, todos os modelos gatekeeper testados permitiram a passagem dos prompts PuzzleMask preparados, enquanto
gpt-5-thinking-high reconstruiu e executou o payload em 17 de 18 testes; o próprio PuzzleMask é uma técnica para contornar um gatekeeper externo, não um jailbreak do modelo alvo.CVE-2025-68664 — Injeção de Serialização no LangChain
CVE-2025-68664 afeta o LangChain, um framework para desenvolver aplicações e agentes alimentados por LLM. A vulnerabilidade surgiu porque o LangChain não escapou a chave especial
lc ao serializar dicionários controlados pelo usuário, enquanto o desserializador posteriormente interpretou essa chave como uma construção interna do LangChain. Como resultado, dados controlados pelo atacante podiam alterar a lógica de desserialização e potencialmente levar à divulgação de variáveis de ambiente, SSRF e, em alguns cenários, RCE.
O patch adicionou escaping e restrições a objetos permitidos. A vulnerabilidade foi corrigida em langchain-core 0.3.81 e 1.2.5.CVE-2026-82533 — escapando do sandbox do DeepSeek Harness
CVE-2026-82533 afetou a API local no DeepSeek Harness: o harness confiava no cabeçalho HTTP
Host controlado pelo cliente, enquanto o sandbox permitia acesso à interface de loopback. Como resultado, um agente podia chamar a própria API local, mudar sua própria sessão para danger-full-access e desativar prompts de aprovação. Se a porta da API estivesse exposta à rede, um atacante remoto não autenticado também poderia assumir o controle do agente e baixar conversas armazenadas.
O problema foi corrigido no DeepSeek Harness 0.1.2-alpha.1Beltdown — escapando do sandbox do Claude Code
Pesquisadores da Accomplish encontraram uma cadeia na qual o Claude Code executava um de seus comandos Git internos fora do sandbox macOS Seatbelt sem neutralizar a configuração perigosa
core.fsmonitor. Um .git/config envenenado poderia, portanto, fazer esse processo Git executar código controlado pelo atacante fora do sandbox com os privilégios do usuário e sem um prompt de permissão. A exploração envolvia um diretório .git aninhado, mudança do diretório de trabalho e carregamento automático de habilidades que acionava um git ls-files não endurecido.
A Anthropic fechou completamente a cadeia no Claude Code 2.1.247.Beltdown2 — escapando do sandbox do Cursor CLI
Beltdown2 usa o mesmo princípio básico do Beltdown anterior no Claude Code, mas o aplica ao Cursor CLI. No macOS, comandos de shell eram confinados pelo sandbox Seatbelt, enquanto os comandos Git internos do próprio Cursor eram executados fora dele. Como esses comandos honravam
core.fsmonitor de .git/config, um projeto especialmente criado poderia fazer o Cursor executar silenciosamente código controlado pelo atacante fora do sandbox com os privilégios do usuário.
O problema foi corrigido no Cursor CLI 2026.08.04-aaa8809.Overpatch e Heapjack — duas maneiras de escapar do sandbox do OpenAI Codex
Pesquisadores da Accomplish encontraram duas maneiras de contornar o sandbox do OpenAI Codex:
• Overpatch permitia que
apply_patch expandisse seu escopo de escrita permitido e modificasse arquivos fora do workspace. O problema foi corrigido no Codex CLI 0.149.0.;
• Heapjack permitia que JavaScript não confiável recuperasse um token de contexto confiável do heap V8 compartilhado e o usasse para enviar requisições privilegiadas a um processo nativo sem sandbox, alcançando execução de comandos fora do sandbox mesmo no modo read-only. O problema foi corrigido no Codex Desktop 26.818.21641.Artigo (Bleeding Llama): https://www.cyera.com/research/bleeding-llama-critical-unauthenticated-memory-leak-in-ollama
Artigo (Puzzle Mask): https://research.checkpoint.com/2026/puzzlemask-abusing-plain-prose-as-a-covert-ai-attack-vector/
Artigo (LangChain): https://nefariousplan.com/posts/langchain-dumps-forwarded-lc-loads-trusted-it
Artigo (DeepSeek Harness): https://www.ox.security/blog/cve-2026-82533-deepseek-harness-ai-agent-sandbox-escape
Artigo (Beltdown): https://www.accomplish.ai/blog/beltdown-escaping-the-claude-code-sandbox/
Artigo (Beltdown 2): https://www.accomplish.ai/blog/beltdown2-escaping-the-cursor-cli-sandbox/
Artigo (Overpatch and Heapjack): https://www.accomplish.ai/blog/escaping-the-openai-codex-sandbox-twice/
Vulnerabilidades
Pesquisadores
Fornecedor
Produto
Mais