CVE-2026-78205, publiée le 24 août à 01:16 UTC, est une falsification de requête côté serveur dans la protection des connexions sortantes de BentoML, affectant les versions 1.4.19 à 1.4.39. Il s’agit explicitement d’une remédiation incomplète d’une vulnérabilité antérieure de 2025.

La faille, et pourquoi elle est facile à manquer

La fonction de protection rejette les adresses privées, loopback et link-local. Elle ne rejette pas l’espace d’adresses partagé RFC 6598, 100.64.0.0/10 — la plage utilisée pour le NAT de classe opérateur. La raison est instructive : le module ipaddress de la bibliothèque standard Python ne classe pas ce bloc comme privé, de sorte qu’une vérification formulée en termes de « cette adresse est-elle privée » le laisse passer. Le développeur a écrit un test plausible et la bibliothèque a répondu avec exactitude ; la définition ne correspond simplement pas au modèle de menace. Un attaquant fournit une URL via la gestion de fichiers multipart ou l’analyse JSON et atteint des hôtes internes sur des réseaux CGNAT.

Ce que le cadrage habituel comprend mal

Une correction incomplète n’est pas le même type d’événement qu’une découverte nouvelle, et cette distinction joue contre l’éditeur plutôt qu’en sa faveur. La vulnérabilité initiale a été signalée, acceptée et corrigée ; le correctif a ensuite été considéré comme mettant un terme au sujet. Ce qui a été publié cette semaine montre que la remédiation a été testée contre le cas signalé, et non contre la catégorie. La question pertinente pour toute personne exécutant une version affectée n’est pas de savoir si elle a appliqué le correctif de 2025 — elle l’a peut-être très bien fait —, mais si son application l’a laissée croire qu’elle était protégée.

Le calendrier

Le chercheur indique que le problème a été envoyé par courriel le 2 juin sans réponse depuis. Un ticket public a été ouvert le 30 juin et reste ouvert. Cela représente environ 83 jours entre le signalement privé et le CVE public, avec, selon le chercheur, aucune prise de contact entre-temps — c’est ainsi qu’une divulgation coordonnée devient non coordonnée.

Le schéma de la nuit

Cela est tombé dans les deux heures suivant deux vulnérabilités RPC de llama.cpp. Les trois concernent des infrastructures de service pour l’IA, et dans les trois cas, les mainteneurs avaient déjà été informés.