Consultada para esa ventana, la National Vulnerability Database devuelve 514 registros CVE publicados entre las 13:20 UTC del 4 de septiembre y las 11:00 UTC del 5 de septiembre. Ochenta y seis de ellos llevan un único identificador de origen, VulnCheck, y llegaron en dos tandas — 49 registros en nueve segundos el viernes por la tarde, y 14 más el sábado por la mañana.
Qué incluye el lote
Tomando los 86 registros de cve.org y clasificándolos por producto, aparecen 40 proyectos de IA, LLM, agentes y MCP: firecrawl-mcp-server, postgres-mcp, git-mcp-server, cli-mcp-server, excel-mcp-server, LobeChat, goose, Marqo, Aim, Chroma, OGX, Xinference, potpie, Hugging Face tokenizers, QAnything, zerox, LLaMA-Factory, aider, OWL, marker, AgentScope, ms-swift, surya, TEN Framework, llmware, Plandex, MegaParse, Nightingale, Chatbot UI, LaVague, FastChat, SadTalker, jina-ai reader, Onyx, Sim, Cua computer-server, Rowboat, SQL Chat, AutoAgent, xiaobei. Las puntuaciones CVSS v4.0 más altas son elevadas — SQL Chat 9.4, AutoAgent 9.3, excel-mcp-server 9.3, Aim 9.3, FastChat 9.3.
Casi ninguno puede parchearse
En los 86 registros, 58 usan lessThanOrEqual — «afecta hasta e incluyendo X», sin un límite superior fijo — frente a 25 que sí nombran una versión corregida. En el subconjunto de IA, la proporción es peor: 38 de 40 no indican corrección. Solo lo hacen Sim y Cua computer-server. Las referencias apuntan a incidencias abiertas en GitHub más que a commits, y esas incidencias tienen meses de antigüedad: las de aider, tokenizers, SQL Chat y AutoAgent se presentaron en junio, la de goose en julio, todas por la misma cuenta de investigador, todas aún abiertas.
Los datos legibles por máquina son activamente engañosos
Un registro marca aider como afectado en <= 0.86.2 con defaultStatus: unaffected — lo que cualquier escáner de dependencias interpreta como «corregido en la siguiente versión» —, mientras que la propia descripción del registro dice que el comportamiento se confirmó en la rama principal actual. No hay siguiente versión: 0.86.2 es la versión más reciente en PyPI. Hugging Face tokenizers tiene la misma estructura, afectado en <= 0.23.2, donde 0.23.2 es la última versión.
En qué falla el encuadre recibido
Leído como un feed, esto parece una oleada coordinada de ataques contra la infraestructura de IA, o un día de parches de un proveedor. No es ninguna de las dos cosas: es una autoridad de numeración vaciando un retraso de errores documentados públicamente, y el pico resultante será en su mayoría no parcheable. Las clases de errores son poco vistosas y repetitivas — falsificación de petición del lado del servidor en herramientas de «obtener esta URL», traversals de ruta en herramientas de «leer este archivo» —, lo que equivale a decir que dar a un modelo una herramienta de fetch y una herramienta de archivos recrea la superficie de ataque de las aplicaciones web de 2005.
