Deux vulnérabilités dans une infrastructure IA largement déployée ont reçu des identifiants CVE le 7 septembre à 09:17 UTC. CVE-2026-86289 couvre un dépassement d’entier dans le décodeur GGUF d’Ollama, dans readGGUFV1String de fs/ggml/gguf.go, affectant les versions jusqu’à 0.31.1. CVE-2026-86288 couvre une lecture hors limites dans le kernel de déquantification Triton de GPTQModel, accessible via un argument g_idx non vérifié dans un checkpoint de modèle, affectant les versions jusqu’à 7.2.0.
Ce que l’angle présente de travers
La date de publication d’un CVE n’est pas une date de découverte, et ici l’écart est de deux mois. Le problème Ollama a été ouvert le 4 juillet 2026 et le problème GPTQModel le 14 juillet 2026 ; les deux sont clos, les deux ont des pull requests fusionnées, et les correctifs ont été publiés dans Ollama 0.31.2-rc1 et GPTQModel 7.3.0. Quiconque lit les identifiants d’aujourd’hui comme des failles nouvellement découvertes dans la pile IA inverse la chronologie : ici, le registre CVE rattrape une maintenance déjà effectuée.
La gravité dépend de l’échelle que l’on lit
Les deux entrées comportent trois scores. Selon CVSS v4.0, chacune obtient 2,1 LOW. Selon CVSS v3.1, la faille d’Ollama est à 4,3 MEDIUM et celle de GPTQModel à 6,3 MEDIUM. Selon l’ancien CVSS v2.0, elles sont à 5,0 et 7,5. Une même faille décrite comme 2,1 ou 7,5 n’est pas une contradiction dans les données ; ce sont trois systèmes de notation qui pondèrent différemment l’interaction utilisateur et le périmètre. Cela signifie toutefois que tout titre parlant de « gravité élevée » ou de « faible gravité » relève d’un choix d’échelle, généralement non précisé.
La vraie exposition, c’est le format de fichier
Les deux bugs sont déclenchés par des fichiers de modèle malveillants et non par du trafic réseau — un GGUF forgé dans un cas, un checkpoint quantifié forgé dans l’autre. C’est le point structurel qu’il faut retenir : télécharger un modèle depuis un hub public, c’est exécuter un parseur sur une entrée non fiable, et ces parseurs sont jeunes. NVD indique que les deux exploits sont publiquement divulgués, et les deux entrées restent au statut Received, ce qui signifie que NVD n’a pas encore achevé sa propre analyse.
