CVE-2026-78205, publicado em 24 de agosto às 01:16 UTC, é uma falsificação de solicitação do lado do servidor no mecanismo de proteção de conexões de saída do BentoML, afetando as versões 1.4.19 a 1.4.39. Trata-se explicitamente de uma correção incompleta de uma vulnerabilidade anterior de 2025.
A lacuna e por que ela é fácil de passar despercebida
A função de proteção rejeita endereços privados, de loopback e link-local. Ela não rejeita o espaço de endereços compartilhados da RFC 6598, 100.64.0.0/10 — a faixa usada para NAT de nível de operadora. O motivo é instrutivo: o módulo padrão ipaddress do Python não classifica esse bloco como privado, então uma verificação escrita em termos de "este endereço é privado" o deixa passar. O desenvolvedor escreveu um teste plausível e a biblioteca respondeu com precisão; a definição simplesmente não corresponde ao modelo de ameaça. Um atacante fornece uma URL por meio do tratamento de arquivos multipart ou da análise de JSON e alcança hosts internos em redes CGNAT.
O que a formulação comum interpreta errado
Uma correção incompleta não é o mesmo tipo de evento que uma descoberta nova, e essa distinção pesa contra o fornecedor, não a favor. A vulnerabilidade original foi reportada, aceita e corrigida; a correção passou então a ser tratada como se encerrasse o assunto. O que foi publicado nesta semana é evidência de que a remediação foi testada contra o caso relatado, e não contra a categoria. A questão relevante para qualquer pessoa que execute uma versão afetada não é se aplicou a correção de 2025 — é bem possível que sim —, mas se aplicá-la a levou a acreditar que estava coberta.
A linha do tempo
O pesquisador afirma que o problema foi enviado por e-mail em 2 de junho, sem resposta מאז então. Um issue público foi aberto em 30 de junho e permanece aberto. São cerca de 83 dias entre o relato privado e a CVE pública, com, segundo o relato do pesquisador, nenhuma confirmação no intervalo — o que é como uma divulgação coordenada se transforma em não coordenada.
O padrão ao longo da noite
Isso ocorreu dentro de duas horas de duas vulnerabilidades RPC do llama.cpp. As três atingem infraestrutura de serving de IA e, nos três casos, os mantenedores já haviam sido avisados.
