CVE-2026-78205, publicada el 24 de agosto a las 01:16 UTC, es una falsificación de solicitudes del lado del servidor en la protección de conexión saliente de BentoML, que afecta a las versiones 1.4.19 a 1.4.39. Es explícitamente una remediación incompleta de una vulnerabilidad anterior de 2025.
La laguna, y por qué es fácil pasarla por alto
La función de protección rechaza direcciones privadas, loopback y link-local. No rechaza el espacio de direcciones compartido RFC 6598, 100.64.0.0/10, el rango utilizado para CGNAT de nivel de operador. La razón es reveladora: el módulo estándar ipaddress de Python no clasifica ese bloque como privado, así que una comprobación formulada en términos de «¿es esta dirección privada?» lo deja pasar. El desarrollador escribió una prueba plausible y la biblioteca respondió con precisión; la definición simplemente no coincide con el modelo de amenaza. Un atacante proporciona una URL mediante el manejo de archivos multipart o el análisis de JSON y alcanza hosts internos en redes CGNAT.
En qué falla el enfoque habitual
Una corrección incompleta no es el mismo tipo de evento que un hallazgo nuevo, y la distinción juega en contra del proveedor, no a favor. La vulnerabilidad original fue reportada, aceptada y corregida; luego se consideró que el parche cerraba el asunto. Lo publicado esta semana es prueba de que la remediación se probó contra el caso reportado y no contra la categoría. La pregunta relevante para cualquiera que ejecute una versión afectada no es si aplicó la corrección de 2025 —probablemente sí—, sino si al hacerlo se quedó creyendo que estaba cubierto.
La cronología
El investigador afirma que el problema se envió por correo electrónico el 2 de junio sin respuesta desde entonces. Se abrió una incidencia pública el 30 de junio y sigue abierta. Eso son aproximadamente 83 días desde el informe privado hasta la CVE pública, y, según el relato del investigador, sin acuse de recibo intermedio; así es como una divulgación coordinada acaba convirtiéndose en una no coordinada.
El patrón a lo largo de la noche
Esto llegó a menos de dos horas de dos vulnerabilidades RPC de llama.cpp. Las tres afectan a infraestructura de servicio de IA y, en las tres, los mantenedores ya habían sido avisados.
