Notícias de Segurança de IA

A Cyera descobriu uma leitura de heap fora dos limites não autenticada no Ollama, uma plataforma para executar e gerenciar LLMs localmente. Um arquivo GGUF especialmente criado com tamanhos de tensor falsificados faz o Ollama ler dados além dos limites de um buffer, após o que os dados vazados são gravados no arquivo de modelo resultante. Esse arquivo pode então ser enviado a um servidor controlado pelo atacante via /api/push, potencialmente expondo prompts de usuário e sistema, variáveis de ambiente e outros dados do processo Ollama. A vulnerabilidade é rastreada como CVE-2026-7482.
PuzzleMask — ocultando um prompt em texto comum A Check Point Research apresentou uma técnica para ocultar um prompt arbitrário dentro de prosa inglesa comum, de modo que um gatekeeper LLM rápido o considere seguro, enquanto um modelo mais poderoso com capacidades de raciocínio e um interpretador de código pode reconstruir a instrução oculta. Nos experimentos, todos os modelos gatekeeper testados permitiram a passagem dos prompts PuzzleMask preparados, enquanto gpt-5-thinking-high reconstruiu e executou o payload em 17 de 18 testes; o próprio PuzzleMask é uma técnica para contornar um gatekeeper externo, não um jailbreak do modelo alvo.
CVE-2025-68664 — Injeção de Serialização no LangChain CVE-2025-68664 afeta o LangChain, um framework para desenvolver aplicações e agentes alimentados por LLM. A vulnerabilidade surgiu porque o LangChain não escapou a chave especial lc ao serializar dicionários controlados pelo usuário, enquanto o desserializador posteriormente interpretou essa chave como uma construção interna do LangChain. Como resultado, dados controlados pelo atacante podiam alterar a lógica de desserialização e potencialmente levar à divulgação de variáveis de ambiente, SSRF e, em alguns cenários, RCE. O patch adicionou escaping e restrições a objetos permitidos. A vulnerabilidade foi corrigida em langchain-core 0.3.81 e 1.2.5.
CVE-2026-82533 — escapando do sandbox do DeepSeek Harness CVE-2026-82533 afetou a API local no DeepSeek Harness: o harness confiava no cabeçalho HTTP Host controlado pelo cliente, enquanto o sandbox permitia acesso à interface de loopback. Como resultado, um agente podia chamar a própria API local, mudar sua própria sessão para danger-full-access e desativar prompts de aprovação. Se a porta da API estivesse exposta à rede, um atacante remoto não autenticado também poderia assumir o controle do agente e baixar conversas armazenadas. O problema foi corrigido no DeepSeek Harness 0.1.2-alpha.1
Beltdown — escapando do sandbox do Claude Code Pesquisadores da Accomplish encontraram uma cadeia na qual o Claude Code executava um de seus comandos Git internos fora do sandbox macOS Seatbelt sem neutralizar a configuração perigosa core.fsmonitor. Um .git/config envenenado poderia, portanto, fazer esse processo Git executar código controlado pelo atacante fora do sandbox com os privilégios do usuário e sem um prompt de permissão. A exploração envolvia um diretório .git aninhado, mudança do diretório de trabalho e carregamento automático de habilidades que acionava um git ls-files não endurecido. A Anthropic fechou completamente a cadeia no Claude Code 2.1.247.
Beltdown2 — escapando do sandbox do Cursor CLI Beltdown2 usa o mesmo princípio básico do Beltdown anterior no Claude Code, mas o aplica ao Cursor CLI. No macOS, comandos de shell eram confinados pelo sandbox Seatbelt, enquanto os comandos Git internos do próprio Cursor eram executados fora dele. Como esses comandos honravam core.fsmonitor de .git/config, um projeto especialmente criado poderia fazer o Cursor executar silenciosamente código controlado pelo atacante fora do sandbox com os privilégios do usuário. O problema foi corrigido no Cursor CLI 2026.08.04-aaa8809.
Overpatch e Heapjack — duas maneiras de escapar do sandbox do OpenAI Codex Pesquisadores da Accomplish encontraram duas maneiras de contornar o sandbox do OpenAI Codex: • Overpatch permitia que apply_patch expandisse seu escopo de escrita permitido e modificasse arquivos fora do workspace. O problema foi corrigido no Codex CLI 0.149.0.; • Heapjack permitia que JavaScript não confiável recuperasse um token de contexto confiável do heap V8 compartilhado e o usasse para enviar requisições privilegiadas a um processo nativo sem sandbox, alcançando execução de comandos fora do sandbox mesmo no modo read-only. O problema foi corrigido no Codex Desktop 26.818.21641.
Vulnerabilidades
9.3
CVE-2025-68664
N/A
CVE-2026-68664
9.4
CVE-2026-7482
9.6
CVE-2026-82533
Pesquisadores
0Xn3Va
Vladimirelitokarev
Yardenporat353
Nir Zadok
Fornecedor
Ollama
Langchain
Deepseek
Anthropic
Cursor
Openai
Produto
Beltdown
Beltdown2
Claude Code
Codex Cli
Codex Desktop
Cursor Cli
Mais