Uma ferramenta abre uma interface apenas na máquina do usuário. A equipe conclui: ‘é localhost, portanto é confiável’. Essa conclusão mistura duas propriedades diferentes. Endereço local descreve onde a conexão chega. Identidade responde quem está chamando. Autoridade define o que esse chamador pode fazer. Quando as três viram uma coisa só, um atalho de conveniência pode atravessar a fronteira de segurança.
Dois casos, a mesma premissa quebrada
Em 8 de setembro de 2026, a OX Security publicou o disclosure da CVE-2026-82533 no DeepSeek Harness. Segundo os pesquisadores, versões até 0.1.1-rc.2 expunham uma API local sem autenticação e tomavam uma informação fornecida pelo cliente como sinal de confiança. No cenário reproduzido, um comando executado pelo próprio agente dentro do sandbox alcançou essa API e alterou a política da sessão. A OX informa correção na linha 0.1.2-alpha.1 e reteste em 30 de agosto [1].
Em outro produto, o advisory GHSA-96p9-rh4f-92cf descreve que o winml-cli anterior a 0.4.0 oferecia comandos por HTTP local sem autenticação e aceitava origens web amplas. A pré-condição registrada é diferente: a pessoa precisava manter o serviço em execução e visitar uma página controlada por terceiro. O advisory indica 0.4.0 como versão corrigida [2].
Não estamos comparando frequência, base instalada ou gravidade entre produtos. São dois disclosures com métodos e classificações próprias. O ponto comum é arquitetural: restringir o endereço de escuta não responde sozinho quem pode chamar, de qual contexto e com qual autoridade.
O que os números dizem — e o que não dizem
- A OX atribui CVSS 9,4 ao caso do DeepSeek Harness; o advisory do winml-cli está classificado como baixo no GitHub. Escalas diferentes não devem ser somadas nem transformadas em ranking de produtos.
- A menção a mais de 215 mil estrelas no GitHub, presente no texto da OX, mede atenção ao repositório naquele corte. Estrelas não são instalações, usuários ativos ou ambientes vulneráveis.
- As duas fontes documentam reprodução ou descrição técnica. Não foi localizada, no corte, evidência pública de exploração ativa, número de vítimas, vazamento confirmado ou perda financeira.
- Uma correção de versão reduz o risco descrito no advisory. Não constitui auditoria total do produto nem prova ausência de outras falhas.
O mapa que faltou: alcance, identidade e autoridade
- Alcance: quais interfaces, processos, navegadores, containers e máquinas conseguem chegar ao serviço?
- Identidade: como o servidor distingue usuário, agente, extensão, página web e processo local?
- Autoridade: quais ações cada identidade pode pedir e quais exigem confirmação independente?
- Contexto: a política continua válida quando a chamada nasce dentro do sandbox ou de uma origem web?
- Evidência: é possível reconstruir quem pediu, qual política foi aplicada, o que mudou e qual efeito ocorreu?
Um plano de 48 horas para empresas
- Inventarie CLIs, IDEs e agentes que iniciam servidores locais ou interfaces de controle.
- Confirme pacote e versão instalados nas fontes oficiais; para os produtos citados, compare com as faixas corrigidas descritas nos advisories.
- Classifique endpoints por consequência: leitura, alteração de política, execução, acesso a conversas, modelos, arquivos e credenciais.
- Exija autenticação e autorização por capacidade; não use cabeçalho, origem web ou endereço local como identidade suficiente.
- Teste chamadas vindas de navegador, extensão, sandbox e processo local não autorizado em ambiente descartável e sem segredos.
- Reduza ambiente, rede e credenciais da ferramenta e preserve evidência de bloqueios, aprovações e mudanças de política.
Limites, conflito e proteção de interpretação
A OX vende segurança de aplicações e tem interesse comercial no tema; o disclosure inclui execução, controle comparado e reteste, mas não é corroboração independente do próprio achado. O segundo caso está em advisory público do projeto Microsoft. Este artigo omite portas, comandos, payloads, caminhos de exploração e URLs sensíveis. Não acusa mantenedores de negligência e não afirma incidente onde as fontes descrevem vulnerabilidade.
A tese para negócios AI-native
Quanto mais um produto de IA aproxima intenção de execução, mais perigoso fica tratar conveniência como autoridade. A arquitetura séria não começa perguntando se a interface é pública ou local. Começa perguntando quem pode provocar cada efeito, qual limite sobrevive a todas as rotas e qual evidência permite interromper, corrigir e aprender.
Nota editorial e de responsabilidade
Este artigo combina fatos atribuídos às fontes públicas com análise e recomendações profissionais do autor. Pontos de vista pessoais e profissionais não são fatos comprovados; dados, denominadores, limitações e conflitos são indicados quando disponíveis. O conteúdo é informativo e não substitui avaliação técnica, jurídica ou de segurança. Tech Human e Trustyu atuam comercialmente em temas relacionados. Pesquisa, estrutura e redação tiveram assistência de IA; revisão factual, autoral e aprovação de publicação foram confirmadas por Fernando Parreiras em 09/09/2026.