Dos vulnerabilidades en infraestructuras de IA ampliamente desplegadas recibieron identificadores CVE el 7 de septiembre a las 09:17 UTC. CVE-2026-86289 cubre un desbordamiento de enteros en el decodificador GGUF de Ollama, en readGGUFV1String en fs/ggml/gguf.go, que afecta a versiones hasta la 0.31.1. CVE-2026-86288 cubre una lectura fuera de límites en el kernel de desquantización Triton de GPTQModel, accesible a través de un argumento g_idx sin comprobar en un checkpoint del modelo, y afecta a versiones hasta la 7.2.0.
Lo que falla en este encuadre
La fecha de publicación de un CVE no es la fecha de descubrimiento, y aquí la diferencia es de dos meses. El problema de Ollama se abrió el 4 de julio de 2026 y el de GPTQModel el 14 de julio de 2026; ambos están cerrados, ambos tienen pull requests fusionadas y las correcciones se publicaron en Ollama 0.31.2-rc1 y GPTQModel 7.3.0. Quien lea hoy estos identificadores como fallos recién descubiertos en la pila de IA tiene la cronología al revés: el registro CVE está poniéndose al día con un mantenimiento que ya se había hecho.
La gravedad depende de la escala que se consulte
Ambos registros incluyen tres puntuaciones. Bajo CVSS v4.0, cada uno recibe 2,1 LOW. Bajo CVSS v3.1, el fallo de Ollama es 4,3 MEDIUM y el de GPTQModel 6,3 MEDIUM. Bajo el legado CVSS v2.0, son 5,0 y 7,5. Un único fallo descrito como 2,1 o 7,5 no es una contradicción en los datos; son tres sistemas de puntuación que ponderan de forma distinta la interacción del usuario y el alcance. Sí implica que cualquier titular de "alta gravedad" o "baja gravedad" es una elección de escala, por lo general no explicada.
La verdadera exposición está en el formato de archivo
Ambos errores se activan por archivos de modelo maliciosos, no por tráfico de red: un GGUF manipulado en un caso y un checkpoint cuantizado manipulado en el otro. Ese es el punto estructural que conviene retener: descargar un modelo de un hub público es ejecutar un analizador sobre entradas no confiables, y esos analizadores son jóvenes. NVD enumera ambos exploits como divulgados públicamente, y ambos registros siguen en estado Received, lo que significa que NVD no ha completado todavía su propio análisis.
