Consultado para a janela, o National Vulnerability Database retorna 514 registros de CVE publicados entre 13:20 UTC de 4 de setembro e 11:00 UTC de 5 de setembro. Oitenta e seis deles trazem um único identificador de origem, VulnCheck, chegando em dois lotes — 49 registros em nove segundos na tarde de sexta-feira e outros 14 na manhã de sábado.
O que há no lote
Ao puxar todos os 86 registros do cve.org e classificá-los por produto, obtém-se 40 projetos de IA, LLM, agentes e MCP: firecrawl-mcp-server, postgres-mcp, git-mcp-server, cli-mcp-server, excel-mcp-server, LobeChat, goose, Marqo, Aim, Chroma, OGX, Xinference, potpie, Hugging Face tokenizers, QAnything, zerox, LLaMA-Factory, aider, OWL, marker, AgentScope, ms-swift, surya, TEN Framework, llmware, Plandex, MegaParse, Nightingale, Chatbot UI, LaVague, FastChat, SadTalker, jina-ai reader, Onyx, Sim, Cua computer-server, Rowboat, SQL Chat, AutoAgent, xiaobei. As maiores pontuações CVSS v4.0 são altas — SQL Chat 9.4, AutoAgent 9.3, excel-mcp-server 9.3, Aim 9.3, FastChat 9.3.
Quase nenhum deles pode ser corrigido
Entre todos os 86 registros, 58 usam lessThanOrEqual — "afetado até e incluindo X", sem limite superior fixo — contra 25 que nomeiam uma versão corrigida. No subconjunto de IA, a proporção é pior: 38 de 40 não informam correção. Apenas Sim e Cua computer-server o fazem. As referências apontam para issues abertas no GitHub, em vez de commits, e as issues têm meses: as de aider, tokenizers, SQL Chat e AutoAgent foram abertas em junho, a de goose em julho, todas pela mesma conta de pesquisador, todas ainda abertas.
Os dados legíveis por máquina são ativamente enganosos
Um registro marca aider como afetado em <= 0.86.2 com defaultStatus: unaffected — o que todo scanner de dependências interpreta como "corrigido na próxima versão" — enquanto a própria descrição do registro diz que o comportamento foi confirmado na branch principal atual. Não há próxima versão: 0.86.2 é a versão mais recente no PyPI. Hugging Face tokenizers tem a mesma estrutura, afetado em <= 0.23.2, em que 0.23.2 é a versão mais recente.
O que a interpretação recebida erra
Lida como um feed, isso parece uma onda coordenada de ataques à infraestrutura de IA, ou um dia de correções de um fornecedor. Não é nenhum dos dois: é uma autoridade de numeração escoando um acúmulo de bugs documentados publicamente, e o pico resultante será em sua maioria impossível de corrigir. As classes de bugs são pouco glamorosas e repetitivas — server-side request forgery em ferramentas de "buscar esta URL", path traversal em ferramentas de "ler este arquivo" — ou seja, dar a um modelo uma ferramenta de busca e uma ferramenta de arquivo recria a superfície de ataque de aplicações web de 2005.
