Interrogée sur la fenêtre considérée, la National Vulnerability Database renvoie 514 enregistrements CVE publiés entre 13:20 UTC le 4 septembre et 11:00 UTC le 5 septembre. Quatre-vingt-six d’entre eux portent un seul identifiant source, VulnCheck, arrivés en deux salves — 49 enregistrements en neuf secondes le vendredi après-midi, puis 14 autres samedi matin.
Ce que contient le lot
En récupérant les 86 enregistrements depuis cve.org et en les classant par produit, on obtient 40 projets d’IA, de LLM, d’agents et MCP : firecrawl-mcp-server, postgres-mcp, git-mcp-server, cli-mcp-server, excel-mcp-server, LobeChat, goose, Marqo, Aim, Chroma, OGX, Xinference, potpie, Hugging Face tokenizers, QAnything, zerox, LLaMA-Factory, aider, OWL, marker, AgentScope, ms-swift, surya, TEN Framework, llmware, Plandex, MegaParse, Nightingale, Chatbot UI, LaVague, FastChat, SadTalker, jina-ai reader, Onyx, Sim, Cua computer-server, Rowboat, SQL Chat, AutoAgent, xiaobei. Les meilleurs scores CVSS v4.0 sont élevés — SQL Chat 9.4, AutoAgent 9.3, excel-mcp-server 9.3, Aim 9.3, FastChat 9.3.
Presque aucun n’est corrigeable
Sur l’ensemble des 86 enregistrements, 58 utilisent lessThanOrEqual — « affecté jusqu’à et y compris X », sans borne supérieure fixe — contre 25 qui mentionnent une version corrigée. Dans le sous-ensemble IA, le ratio est pire : 38 sur 40 n’indiquent aucun correctif. Seuls Sim et Cua computer-server en mentionnent un. Les références pointent vers des problèmes GitHub ouverts plutôt que vers des commits, et ces problèmes datent de plusieurs mois : ceux d’aider, tokenizers, SQL Chat et AutoAgent ont été déposés en juin, celui de goose en juillet, tous par le même compte de chercheur, tous encore ouverts.
Les données lisibles par machine sont activement trompeuses
Un enregistrement signale aider comme affecté en <= 0.86.2 avec defaultStatus: unaffected — ce que chaque analyseur de dépendances rend comme « corrigé dans la prochaine version » — alors que la description de l’enregistrement indique que le comportement a été confirmé sur la branche principale actuelle. Il n’existe pas de prochaine version : 0.86.2 est la version la plus récente sur PyPI. Hugging Face tokenizers présente la même configuration, affecté en <= 0.23.2, où 0.23.2 est la dernière version.
Ce que le cadrage reçu ne dit pas correctement
Lu comme un flux, cela ressemble à une vague coordonnée d’attaques contre l’infrastructure IA, ou à une journée de correctifs d’éditeur. Ce n’est ni l’un ni l’autre : il s’agit d’une autorité de numérotation qui résorbe un retard de bogues publiquement documentés, et le pic résultant sera surtout non corrigeable. Les catégories de bogues sont peu glamour et répétitives — attaque par falsification de requêtes côté serveur dans les outils « fetch this URL », traversée de chemins dans les outils « read this file » — autrement dit, donner à un modèle un outil de récupération et un outil de fichiers recrée la surface d’attaque des applications web de 2005.
