Tra le 20:20:14 e le 20:20:20 UTC del 28 agosto — una finestra di meno di sei secondi — sono stati pubblicati nove record CVE di un'unica autorità di numerazione contro progetti di agenti AI. Interrogando la banca dati nazionale delle vulnerabilità durante la finestra del lotto, compaiono come un blocco contiguo.
Cosa copre
Due record contro un framework per agenti, e sette su cinque progetti: server-side request forgery e path traversal in Qwen-Agent, SSRF nel Portkey AI Gateway, mancata validazione della proprietà sugli endpoint prompt e chat in Quivr, controlli mancanti sulla proprietà della conversazione in VoltAgent e nomi file di output non validati in gpt-crawler. I punteggi vanno da 7.1 a 8.6.
Il dettaglio nelle stringhe di versione
Sette delle nove descrivono l'intervallo interessato come "through" la release attuale — through 0.0.34, through 1.15.2, through 0.0.322, through 2.1.20, through 1.5.1 — senza alcuna versione corretta indicata. Una CVE che indica una versione patchata dice a un operatore verso quale aggiornamento muoversi. Queste no, perché non c'è un aggiornamento a cui passare. Le due eccezioni, entrambe contro lo stesso framework per agenti, indicano invece le correzioni.
Cosa sbaglia l'inquadramento comune
Un gruppo di CVE pubblicate a distanza di pochi secondi sembra una campagna coordinata contro l'ecosistema degli agenti AI. Si tratta di un lotto di un ricercatore che svuota la coda di un'autorità di numerazione — la tempistica riflette l'automazione della pubblicazione, non l'attività di un attaccante, e i risultati sottostanti erano stati divulgati pubblicamente ai progetti settimane prima e per lo più erano rimasti senza risposta. La seconda lettura errata va nella direzione opposta: poiché i progetti sono piccoli e i punteggi non sono critici, il lotto sembra rumore. Insieme, questi repository totalizzano oltre centomila stelle, e una SSRF non corretta in un gateway che custodisce credenziali dei provider resta un problema concreto, indipendentemente da come sia stata catalogata.
Il punteggio da rileggere due volte
Il record del framework ha ottenuto 8.3 HIGH nella banca dati nazionale con una versione CVSS, ma altrove è pubblicato con un valore più alto, critico, con una versione più recente. Entrambi i numeri descrivono lo stesso difetto. Vale la pena dirne chiaramente anche la condizione preliminare di sfruttamento: l'attaccante deve prima compromettere un repository di terze parti che la configurazione della vittima già considera affidabile.
