Duas vulnerabilidades em infraestrutura de IA amplamente utilizada receberam identificadores CVE em 7 de setembro às 09:17 UTC. CVE-2026-86289 trata de um overflow de inteiro no decodificador GGUF do Ollama, em readGGUFV1String no arquivo fs/ggml/gguf.go, afetando versões até 0.31.1. CVE-2026-86288 trata de uma leitura fora dos limites no kernel de desquantização Triton do GPTQModel, acionável por meio de um argumento g_idx não verificado em um checkpoint de modelo, afetando versões até 7.2.0.
O que a apresentação erra
A data de publicação de um CVE não é a data de descoberta, e aqui a diferença é de dois meses. O problema no Ollama foi aberto em 4 de julho de 2026 e o do GPTQModel em 14 de julho de 2026; ambos estão encerrados, ambos têm pull requests mesclados e as correções foram lançadas em Ollama 0.31.2-rc1 e GPTQModel 7.3.0. Quem ler os identificadores de hoje como falhas recém-descobertas na pilha de IA estará invertendo a cronologia — trata-se do registro de CVE alcançando uma manutenção que já havia acontecido.
A severidade depende da escala consultada
Ambos os registros trazem três pontuações. Em CVSS v4.0, cada um recebe 2,1 LOW. Em CVSS v3.1, a falha do Ollama é 4,3 MEDIUM e a do GPTQModel é 6,3 MEDIUM. No legado CVSS v2.0, elas são 5,0 e 7,5. Uma única falha descrita como 2,1 ou 7,5 não é uma contradição nos dados; são três sistemas de pontuação que atribuem pesos diferentes à interação do usuário e ao escopo. Isso significa que qualquer chamada de "alta severidade" ou "baixa severidade" é uma escolha de escala, geralmente não explicitada.
A exposição real está no formato do arquivo
Ambos os bugs são acionados por arquivos de modelo maliciosos, e não por tráfego de rede — um GGUF preparado de forma maliciosa em um caso, um checkpoint quantizado preparado de forma maliciosa no outro. Esse é o ponto estrutural que importa: baixar um modelo de um hub público é executar um parser em dados não confiáveis, e esses parsers ainda são jovens. O NVD lista ambos os exploits como divulgados publicamente, e os dois registros permanecem no status Received, o que significa que o NVD ainda não concluiu sua própria análise.
