Due vulnerabilità in infrastrutture AI ampiamente diffuse hanno ricevuto identificatori CVE il 7 settembre alle 09:17 UTC. CVE-2026-86289 riguarda un integer overflow nel decoder GGUF di Ollama, in readGGUFV1String in fs/ggml/gguf.go, e interessa le versioni fino alla 0.31.1. CVE-2026-86288 riguarda una lettura out-of-bounds nel kernel di dequantizzazione Triton di GPTQModel, raggiungibile tramite un argomento g_idx non verificato in un checkpoint del modello, e interessa le versioni fino alla 7.2.0.

Cosa non torna nell’impostazione

La data di pubblicazione di un CVE non è la data di scoperta, e in questo caso il divario è di due mesi. Il problema di Ollama è stato aperto il 4 luglio 2026 e quello di GPTQModel il 14 luglio 2026; entrambi sono chiusi, entrambi hanno pull request fuse e le correzioni sono state rilasciate in Ollama 0.31.2-rc1 e GPTQModel 7.3.0. Chi legge oggi questi identificatori come nuove falle nello stack AI ha invertito la sequenza temporale: è il registro CVE che raggiunge una manutenzione già avvenuta.

La gravità dipende dalla scala che si consulta

Entrambi i record riportano tre punteggi. Con CVSS v4.0 ciascuno vale 2,1 LOW. Con CVSS v3.1 la falla di Ollama è 4,3 MEDIUM e quella di GPTQModel 6,3 MEDIUM. Con il legacy CVSS v2.0 sono rispettivamente 5,0 e 7,5. Una singola vulnerabilità descritta come 2,1 o 7,5 non è una contraddizione nei dati; sono tre sistemi di valutazione che pesano in modo diverso interazione dell’utente e scope. Significa però che qualsiasi titolo su "gravità alta" o "gravità bassa" è una scelta di scala, di solito non esplicitata.

L’esposizione reale è il formato del file

Entrambi i bug vengono attivati da file di modello malevoli e non dal traffico di rete: in un caso un GGUF costruito ad arte, nell’altro un checkpoint quantizzato costruito ad arte. Questo è il punto strutturale da portare con sé: scaricare un modello da un hub pubblico significa eseguire un parser su input non fidato, e i parser sono giovani. NVD indica entrambi gli exploit come divulgati pubblicamente, e per entrambi i record lo stato resta Received, il che significa che NVD non ha ancora completato la propria analisi.