Interrogato per l’intervallo, il National Vulnerability Database restituisce 514 record CVE pubblicati tra le 13:20 UTC del 4 settembre e le 11:00 UTC del 5 settembre. Ottantasei di questi portano un unico identificatore di origine, VulnCheck, arrivati in due ondate — 49 record in nove secondi nel pomeriggio di venerdì, altri 14 sabato mattina.

Cosa c’è nel lotto

Raccogliendo tutti gli 86 record da cve.org e classificandoli per prodotto si ottengono 40 progetti AI, LLM, agent e MCP: firecrawl-mcp-server, postgres-mcp, git-mcp-server, cli-mcp-server, excel-mcp-server, LobeChat, goose, Marqo, Aim, Chroma, OGX, Xinference, potpie, Hugging Face tokenizers, QAnything, zerox, LLaMA-Factory, aider, OWL, marker, AgentScope, ms-swift, surya, TEN Framework, llmware, Plandex, MegaParse, Nightingale, Chatbot UI, LaVague, FastChat, SadTalker, jina-ai reader, Onyx, Sim, Cua computer-server, Rowboat, SQL Chat, AutoAgent, xiaobei. I punteggi CVSS v4.0 più alti sono elevati — SQL Chat 9.4, AutoAgent 9.3, excel-mcp-server 9.3, Aim 9.3, FastChat 9.3.

Quasi nessuno è correggibile

Su tutti gli 86 record, 58 usano lessThanOrEqual — "interessato fino a e incluso X", senza un limite superiore fissato — contro 25 che indicano una release corretta. Nel sottoinsieme AI il rapporto è peggiore: 38 su 40 non indicano alcuna correzione. Solo Sim e Cua computer-server lo fanno. I riferimenti puntano a issue GitHub aperte invece che a commit, e le issue risalgono a mesi fa: quelle di aider, tokenizers, SQL Chat e AutoAgent sono state aperte a giugno, quella di goose a luglio, tutte dallo stesso account di ricercatore, tutte ancora aperte.

I dati leggibili dalle macchine sono attivamente fuorvianti

Un record segnala aider come interessato a <= 0.86.2 con defaultStatus: unaffected — che ogni scanner di dipendenze rende come "corretto nella versione successiva" — mentre la descrizione del record dice che il comportamento è stato confermato sul branch main corrente. Non esiste alcuna versione successiva: 0.86.2 è l’ultima release su PyPI. Hugging Face tokenizers ha la stessa struttura, interessato a <= 0.23.2, dove 0.23.2 è l’ultima release.

Dove sbaglia la cornice ricevuta

Letto come feed, questo sembra un’ondata coordinata di attacchi all’infrastruttura AI, o una giornata di patch di un vendor. Non è né l’una né l’altra cosa: è una sola autorità di numerazione che smaltisce una coda di bug documentati pubblicamente, e il picco risultante sarà per lo più non correggibile. Le classi di bug sono poco glamour e ripetitive — server-side request forgery negli strumenti "recupera questo URL", path traversal negli strumenti "leggi questo file" — il che significa che dare a un modello uno strumento di fetch e uno strumento per i file ricrea la superficie d’attacco delle web application del 2005.