En un intervalo de cuatro horas, la noche del 21 de agosto, el feed nacional de vulnerabilidades de EE. UU. publicó 12 registros CVE que cubren ocho proyectos de IA, aprendizaje automático y herramientas para agentes. Ninguno es una divulgación nueva. En todos los casos, el parche ya se había publicado y el aviso del proveedor ya era público — entre 11 y 118 días antes.

La mayor brecha es el peor fallo

El retraso más largo corresponde a la puntuación más alta. Una ejecución remota de código con CVSS 10.0 en el marco de servicio de modelos Xinference se reduce a una sola línea — un eval() aplicado a la salida de llamada a herramientas del propio modelo — de modo que un prompt que induce al modelo a emitir una llamada al sistema operativo la ejecuta en el servidor. La corrección se publicó el 25 de abril; el mantenedor publicó el aviso el 13 de julio; el CVE llegó el 21 de agosto, 118 días después del parche. El proyecto ya va seis versiones menores por delante de la corrección. El 10.0 también asume el valor predeterminado distribuido, en el que la autenticación está desactivada — el aviso lo dice.

Cuatro a la vez en un solo arnés de agentes

Cuatro de los doce pertenecen a Omnigent, un meta-arnés vinculado a Databricks que coordina otros agentes de programación. El más interesante es una medida de contención que falla abierta: el analizador de comandos de shell no devuelve nada cuando no puede interpretar un comando, de modo que, combinando indicadores del intérprete, los envoltorios timeout, nice, setsid y stdbuf, la sustitución de comandos y un único operador en segundo plano, todo acaba en "no parsed operation" — y entonces las políticas de lista de अनुमति de repositorios y confinamiento del espacio de trabajo se abstienen y lo permiten. El aviso afirma que un agente autenticado o inyectado por prompt puede usar esto para enviar código a un repositorio no autorizado o salir del espacio de trabajo. Su reportero figura literalmente como un agente autónomo de seguridad. Una entrada aparte, en el marco UFO de Microsoft, vincula un servidor local de agente a un puerto que no valida ni Host ni Origin, de modo que cualquier página web puede re-enlazarse a él y ejecutar comandos; el commit de la corrección estuvo en el repositorio 45 días antes de que una versión la llevara a los usuarios.

Qué falla en el enfoque habitual

A partir del lunes, esto se presentará como vulnerabilidades críticas recién divulgadas en la infraestructura de IA. En realidad, el feed está poniéndose al día. También hay una trampa para quien lo compruebe: la API de GitHub Advisory devuelve una marca temporal de publicación del 21 de agosto para avisos cuyas páginas del repositorio indican julio. El campo de la API registra cuándo la base de datos global de GitHub revisó el aviso, no cuándo lo publicó el mantenedor — y una historia que cite la fecha de la API se equivoca de una forma que no deja rastro.

El patrón que hay debajo

Si se reduce todo a lo esencial, se repite un mismo fallo: los marcos de agentes tratan la salida del modelo, la configuración o un puerto local autenticado como si fueran entradas de confianza. Mientras tanto, la brecha mediana entre la publicación de un parche y la aparición de su CVE es de aproximadamente 55 días, durante los cuales la corrección queda en el historial público de git — trivialmente convertible en un exploit — mientras nada avisa a un operador posterior para que actualice.