Los desarrolladores que descomprimieron el paquete de instalación oficial de Xiaomi MiMo Code encontraron dos módulos no listados en el repositorio público: trajectory-bundle y codebase-bundle. Según ChainCatcher, el primero puede empaquetar instrucciones del sistema, conversaciones, respuestas del modelo y diffs de código, mientras que el segundo incluye collectCodebase(), que puede recorrer un repositorio de Git, leer el código fuente y comprimirlo en un paquete.

No se ha encontrado evidencia de que collectCodebase() sea llamada por el código integrado de MiMo Code, y no hay pruebas de que se haya subido una base de código completa. Los datos de exposición confirmados hasta ahora incluyen principalmente direcciones de repositorios de Git, hashes de commits e información de ramas. Xiaomi hizo de código abierto MiMo Code bajo la licencia MIT en junio.

El hallazgo llega dos días después de que el ZCode de Zhipu atrajera la atención por empaquetar automáticamente un espacio de trabajo completo, lo que llevó a una empresa a enviar un aviso legal de 12 páginas exigiendo la eliminación de datos.