Две уязвимости в широко используемой AI-инфраструктуре получили CVE-идентификаторы 7 сентября в 09:17 UTC. CVE-2026-86289 описывает переполнение целого числа в декодере GGUF у Ollama, в readGGUFV1String в fs/ggml/gguf.go, затрагивающее версии до 0.31.1. CVE-2026-86288 описывает чтение за пределами буфера в квантизационном ядре Triton у GPTQModel, достижимое через не проверяемый аргумент g_idx в контрольной точке модели, затрагивающее версии до 7.2.0.

Что неверно в такой подаче

Дата публикации CVE — это не дата обнаружения, и здесь разрыв составляет два месяца. Проблема в Ollama была открыта 4 July 2026, а проблема в GPTQModel — 14 July 2026; обе закрыты, по обеим есть объединённые pull request'ы, а исправления вышли в Ollama 0.31.2-rc1 и GPTQModel 7.3.0. Тот, кто читает сегодняшние идентификаторы как только что обнаруженные дыры в AI-стеке, путает последовательность событий: это CVE-реестр догоняет обслуживание, которое уже было выполнено.

Серьёзность зависит от того, по какой шкале читать

У обеих записей по три оценки. По CVSS v4.0 каждая получает 2.1 LOW. По CVSS v3.1 уязвимость в Ollama — 4.3 MEDIUM, а уязвимость в GPTQModel — 6.3 MEDIUM. По устаревшей CVSS v2.0 это 5.0 и 7.5. Один и тот же баг, описываемый как 2.1 или 7.5, — не противоречие в данных; это три системы оценки, по-разному взвешивающие взаимодействие с пользователем и область воздействия. Но это означает, что любой заголовок про "высокую" или "низкую" серьёзность — это выбор шкалы, обычно не оговариваемый.

Реальный риск — в формате файла

Оба бага срабатывают из-за вредоносных файлов модели, а не из-за сетевого трафика — в одном случае это специально сформированный GGUF, в другом — специально сформированная квантованная контрольная точка. В этом и состоит ключевой структурный момент: загрузка модели с публичного хаба — это запуск парсера на недоверенном вводе, а такие парсеры ещё молоды. NVD относит оба эксплойта к публично раскрытым, и обе записи остаются в статусе Received, что означает: NVD ещё не завершил собственный анализ.