Entre 20:20:14 y 20:20:20 UTC del 28 de agosto — una ventana de menos de seis segundos — se publicaron nueve registros CVE de una sola autoridad de numeración contra proyectos de agentes de IA. Al consultar la base nacional de vulnerabilidades durante esa ventana, aparecen como un bloque contiguo.

Qué incluye

Dos registros contra un marco de agentes, y siete repartidos entre cinco proyectos: server-side request forgery y path traversal en Qwen-Agent, SSRF en Portkey AI Gateway, validación de propiedad ausente en los endpoints de prompt y chat en Quivr, comprobaciones de propiedad de conversación ausentes en VoltAgent, y nombres de archivo de salida no validados en gpt-crawler. Las puntuaciones van de 7.1 a 8.6.

El detalle en las cadenas de versiones

Siete de los nueve describen el rango afectado como "through" la versión actual — through 0.0.34, through 1.15.2, through 0.0.322, through 2.1.20, through 1.5.1 — sin nombrar ninguna versión corregida. Un CVE que menciona una versión parcheada le dice al operador a qué actualizar. Estos no, porque no hay a qué actualizar. Las dos excepciones, ambas contra el mismo marco de agentes, sí señalan correcciones.

En qué falla el encuadre común

Un grupo de CVE publicados con segundos de diferencia se lee como una campaña coordinada contra el ecosistema de agentes de IA. Se trata de el lote de un investigador vaciando la cola de una autoridad de numeración — el momento refleja automatización de publicación, no actividad de atacantes, y los hallazgos subyacentes se habían revelado públicamente a los proyectos semanas antes y, en gran medida, quedaron sin respuesta. La segunda lectura errónea va en la dirección opuesta: como los proyectos son pequeños y las puntuaciones no son críticas, el lote parece ruido. Entre todos, estos repositorios suman más de cien mil estrellas, y un SSRF sin parchear en una pasarela que guarda credenciales de proveedores es un problema real, independientemente de cómo se haya catalogado.

La puntuación que hay que leer dos veces

El registro del marco obtuvo 8.3 HIGH en la base nacional bajo una versión de CVSS, y aparece con una cifra superior, crítica, bajo una versión más reciente en otro lugar. Ambas cifras describen el mismo defecto. También conviene decir con claridad cuál es su condición de explotación: el atacante debe comprometer primero un repositorio de terceros que la configuración de la víctima ya confía.