Due vulnerabilità nel server ggml-RPC di llama.cpp sono state pubblicate nel database nazionale delle vulnerabilità a meno di un'ora di distanza l'una dall'altra nella notte tra il 23 e il 24 agosto. Entrambe riguardano lo stesso componente. Nessuna ha una correzione nell'albero distribuito.
La più grave
CVE-2026-78147, pubblicata il 23 agosto alle 23:16 UTC, riguarda la funzione deserialize_tensor. Il server legge op e op_params dalla rete senza convalidarli. Nel caso di un'operazione personalizzata, quella struttura contiene un puntatore a funzione, che viene poi richiamato. Il database precisa che questo è distinto da una CVE precedente, che aveva aggiunto solo un controllo del buffer e non aveva convalidato i campi dell'operazione. Il server RPC non richiede autenticazione.
La seconda, e la correzione dopo 41 giorni
CVE-2026-78148, pubblicata il 24 agosto alle 00:16 UTC, è una dereferenziazione di puntatore nullo in rpc_server::graph_compute, attivabile da remoto. È la meno grave delle due, ed è quella con una correzione: una pull request aperta il 14 luglio che era ancora non unita quando la CVE è stata pubblicata 41 giorni dopo.
Ciò che la formulazione comune sbaglia
Queste verranno descritte come vulnerabilità di "gravità media" perché questa è l'etichetta associata a entrambe. L'etichetta segue il più recente standard CVSS 4.0, che assegna a entrambe un punteggio di 6,9 — lo stesso punteggio per una chiamata indiretta remota controllata e per un crash da puntatore nullo, il che di per sé dovrebbe suscitare sospetti. Nella vecchia scala CVSS 3.1 lo stesso valutatore le distingue correttamente: 7,3, nella fascia alta, per il problema del puntatore a funzione e 5,3 per il crash. I punteggi non sono in conflitto; sono scale diverse, e quella mostrata è proprio quella che appiattisce la distinzione.
La parte che non riguarda il punteggio
Il problema alla base della CVE più grave è stato segnalato il 3 luglio e chiuso il 18 agosto con la motivazione not_planned — una chiusura automatica per inattività, cinque giorni prima della pubblicazione della vulnerabilità. Nessuna delle due era un difetto sconosciuto. Entrambe erano nel tracker, e il tracker è andato avanti.
