Если запросить это окно, Национальная база данных уязвимостей возвращает 514 записей CVE, опубликованных между 13:20 UTC 4 сентября и 11:00 UTC 5 сентября. Восемьдесят шесть из них имеют один и тот же идентификатор источника, VulnCheck, и появились двумя всплесками — 49 записей за девять секунд в пятницу днем и еще 14 — утром в субботу.

Что вошло в пакет

Если извлечь все 86 записей с cve.org и сгруппировать их по продуктам, получится 40 проектов в сфере ИИ, LLM, агентов и MCP: firecrawl-mcp-server, postgres-mcp, git-mcp-server, cli-mcp-server, excel-mcp-server, LobeChat, goose, Marqo, Aim, Chroma, OGX, Xinference, potpie, Hugging Face tokenizers, QAnything, zerox, LLaMA-Factory, aider, OWL, marker, AgentScope, ms-swift, surya, TEN Framework, llmware, Plandex, MegaParse, Nightingale, Chatbot UI, LaVague, FastChat, SadTalker, jina-ai reader, Onyx, Sim, Cua computer-server, Rowboat, SQL Chat, AutoAgent, xiaobei. Наивысшие оценки CVSS v4.0 высоки — SQL Chat 9.4, AutoAgent 9.3, excel-mcp-server 9.3, Aim 9.3, FastChat 9.3.

Почти все из них нельзя исправить

Среди всех 86 записей 58 используют lessThanOrEqual — «затронуты до X включительно», без верхней фиксированной границы — против 25, где указана исправленная версия. В подмножестве ИИ соотношение еще хуже: 38 из 40 не содержат указания на исправление. Оно есть только у Sim и Cua computer-server. Ссылки ведут на открытые GitHub issues, а не на коммиты, и эти issues существуют уже несколько месяцев: по aider, tokenizers, SQL Chat и AutoAgent они были заведены в июне, по goose — в июле; все — одним и тем же аккаунтом исследователя и все по-прежнему открыты.

Машиночитаемые данные активно вводят в заблуждение

Одна запись отмечает aider как уязвимый при <= 0.86.2 с defaultStatus: unaffected — это любая система сканирования зависимостей интерпретирует как «исправлено в следующей версии», — хотя в самом описании записи сказано, что поведение подтверждено на текущей main-ветке. Следующей версии нет: 0.86.2 — новейший релиз на PyPI. У Hugging Face tokenizers та же схема: затронута версия <= 0.23.2, при том что 0.23.2 — последняя доступная версия.

Что не так с таким представлением

Если читать это как поток данных, картина выглядит как скоординированная волна атак на ИИ-инфраструктуру или как день патчей у вендора. Но это не так: это один орган нумерации, разгружающий накопившийся хвост публично задокументированных ошибок, и итоговый всплеск в основном будет неподдающимся исправлению. Классы ошибок незамысловаты и однотипны — server-side request forgery в инструментах «получи этот URL», path traversal в инструментах «прочитай этот файл» — то есть если дать модели инструмент для fetch и инструмент для работы с файлами, она воссоздает поверхность атак веб-приложений образца 2005 года.