7 月 9 日 09:17 UTC,两个广泛部署的 AI 基础设施漏洞获得了 CVE 编号。CVE-2026-86289 涉及 Ollama 的 GGUF 解码器中的整数溢出,位于 fs/ggml/gguf.go 中的 readGGUFV1String,影响至 0.31.1 版本。CVE-2026-86288 涉及 GPTQModel 的 Triton 反量化内核中的越界读取,可通过模型检查点中未检查的 g_idx 参数触发,影响至 7.2.0 版本。
这种表述哪里不对
CVE 公布日期并不等于发现日期,而这里两者相差两个月。Ollama 的问题于 2026 年 7 月 4 日提交,GPTQModel 的问题于 2026 年 7 月 14 日提交;两者都已关闭,都有合并的拉取请求,修复已分别随 Ollama 0.31.2-rc1 和 GPTQModel 7.3.0 发布。把今天的编号理解为 AI 技术栈中新发现的漏洞,时间线就看反了——这其实是 CVE 记录在追赶已经完成的维护工作。
严重性取决于你看哪套标准
这两条记录都带有三组评分。在 CVSS v4.0 下,两者均为 2.1 LOW。在 CVSS v3.1 下,Ollama 漏洞为 4.3 MEDIUM,GPTQModel 漏洞为 6.3 MEDIUM。按旧版 CVSS v2.0,它们分别是 5.0 和 7.5。同一个漏洞被描述为 2.1 或 7.5 并不意味着数据自相矛盾;这只是三套评分系统对用户交互和作用范围的权重不同。不过,这也意味着任何“高危”或“低危”的标题,通常都取决于采用哪一套标准,而这一点往往不会明说。
真正的暴露面是文件格式
这两个漏洞都由 恶意模型文件 触发,而不是网络流量——分别是构造过的 GGUF 和构造过的量化检查点。这里值得强调的结构性事实是:从公共仓库下载模型,本质上是在让解析器处理不受信任的输入,而这些解析器仍然很年轻。NVD 将这两起利用都列为公开披露,两条记录目前仍处于 Received 状态,这意味着 NVD 尚未完成自己的分析。
