AI Security

AI Security — 17 Aug 2026

Lo nuevo hoy

Today's highlights

Points forts du jour

Click en cualquiera para ir al detalle

Click any item to jump to the full section

Cliquez un élément pour aller à la section complète

🚨

Top Incidents

Breach

Ataques con agentes autónomos: de la teoría a la infraestructura crítica

A principios de julio de 2026, atacantes usaron agentes de IA autónomos para entrar en sistemas del gobierno taiwanés y en compañías energéticas. Ya no es un escenario de laboratorio: es intrusión real, con agentes haciendo reconocimiento y explotación sin operador en el loop.

El detalle que más duele: no hicieron falta modelos frontier. Modelos commodity alcanzaron para encontrar las vulnerabilidades, porque lo que explotaron fue deuda técnica — décadas de mantenimiento postergado y sistemas sin parchear. La IA no inventó el agujero, solo lo encontró más rápido y más barato.

Ojo con esto: la asimetría es el problema real. Las capacidades ofensivas autónomas avanzan más rápido que las defensivas, y eso le da al atacante una ventaja táctica que no se cierra comprando otra herramienta.

14 Aug 2026
The Register →
Investigación

Ghostjacking: usar el acceso legítimo del agente para saltear el firewall

Investigadores de Tenet Security mostraron una técnica que llaman Ghostjacking: en vez de romper el firewall, el atacante inyecta contenido malicioso en logs o alertas que el agente de IA después lee y ejecuta como si fueran instrucciones confiables.

Funciona porque el agente no distingue entre un hallazgo de seguridad genuino y un dato plantado. Con eso el atacante redirige tráfico de mail y web, y deja backdoors para persistencia — todo desde adentro, usando los permisos de red que vos mismo le diste al agente. Según los investigadores, la mitad de las Fortune 500 tiene esta exposición.

Las defensas son aburridas y efectivas: denegar acceso saliente por default y pedir aprobación humana antes de que el agente ejecute comandos.

10 Aug 2026
Infosecurity Magazine →
🛡️

Framework CVEs

Crítico

CVE-2026-73678 — MindsDB: RCE sin autenticar, CVSS 10.0

MindsDB Minds Platform 26.1.0 y anteriores exponen endpoints de API sin protección que permiten ejecución de comandos del sistema operativo sin ninguna autenticación. Un 10.0 clavado no se ve todos los días.

La cadena tiene dos pasos: primero el atacante configura una API key de LLM vía PUT /api/v1/settings/, que está sin autenticar; después manda un prompt armado a POST /api/v1/responses/. Eso dispara la scratchpad tool del agente Anton, que llama a exec() sobre código Python influenciado por el atacante, sin sandbox alguno.

El resultado es ejecución de comandos con los privilegios del usuario de la aplicación de escritorio: claves SSH, credenciales guardadas y secretos de entorno quedan a mano. Clasificado como CWE-94, generación de código sin control. Si tenés esto expuesto, no es una tarea para el sprint que viene.

14 Aug 2026
OpenCVE →
Alto

CVE-2026-72771 — n8n no aplica su allowlist de dominios en nodos de IA

n8n anterior a 2.32.1 y 2.31.5 no aplica la allowlist de Allowed HTTP Request Domains en varios de sus nodos de IA y LLM cuando el usuario configura una base URL o endpoint propio. CVSS 7.1.

Un atacante con acceso de editor de workflows — privilegio bajo, sin interacción de usuario — configura una URL custom que redirige las requests a un servidor controlado por él, e intercepta las credenciales que el nodo manda. Después esas credenciales se reutilizan contra los servicios reales que están detrás.

Clasificado como CWE-863, autorización incorrecta. Es el patrón clásico: el control de seguridad existe, pero un camino de código lo esquiva.

11 Aug 2026
OpenCVE →
Alto

CVE-2026-67991 — RubyLLM: ReDoS en Utils.underscore

El repo crmne/ruby_llm tiene una condición de denegación de servicio por expresión regular de tiempo polinomial en RubyLLM::Utils.underscore. CVSS 7.5.

Un atacante que pueda controlar el nombre de una clase, un agente o una tool manda un nombre excesivamente largo y dispara consumo desmedido de CPU, con la consiguiente caída del servicio. Solo afecta disponibilidad: no hay robo de datos ni escalada de privilegios.

Suena menor hasta que te acordás de que los nombres de tools en un agente muchas veces vienen de configuración externa o de un registry. Ahí el input deja de ser confiable.

13 Aug 2026
OpenCVE →
Medio

CVE-2026-73559 — vLLM: lista de prompts sin límite agota el engine

El endpoint /v1/completions de vLLM acepta una lista de prompts sin ninguna validación de tamaño. Afecta de 0.19.0 a 0.25.x, corregido en 0.26.0. CVSS 6.5.

Como cada elemento de la lista se procesa como una request independiente del engine, un solo llamado de API con muchos elementos alcanza para agotar CPU, memoria, capacidad de scheduling asíncrono, slots de request del engine y buffering de respuesta. Consumo de recursos sin control clásico, CWE-400 y CWE-770.

Requiere cliente autenticado, así que el riesgo real depende de a quién le diste una key.

13 Aug 2026
OpenCVE →
Medio

CVE-2026-73555 — vLLM filtra rutas y entorno en mensajes de error

Mandando JSON malformado a /v1/chat/completions o /v1/completions, vLLM devuelve mensajes de error que exponen el usuario del sistema operativo, rutas de archivos, versión de Python, estructura interna de paquetes y nombres de handlers. Sin autenticación. CVSS 5.3, corregido en 0.26.0.

La causa está en validation_exception_handler dentro de vllm/entrypoints/openai/server_utils.py, que convierte el RequestValidationError de FastAPI con str(exc), mientras que sanitize_message en vllm/entrypoints/utils.py no limpia las rutas estilo traceback.

Es reconocimiento gratis para el atacante: le entregás el mapa de la instalación antes de que empiece a buscar.

13 Aug 2026
OpenCVE →
Medio

CVE-2026-28707 — LLM-on-Ray: escalada de privilegios local

LLM-on-Ray anterior a la versión 1.0 tiene una falla de mecanismo de protección en Ring 3 (aplicaciones de usuario) que habilita escalada de privilegios. CVSS 5.4.

Una aplicación sin privilegios puede explotar el defecto localmente con baja complejidad de ataque, requiriendo solo interacción pasiva del usuario. El impacto alcanza confidencialidad, integridad y disponibilidad: leer, modificar o borrar datos sensibles y romper la operación del cluster.

Si corrés entrenamiento o serving distribuido sobre Ray con tenants que comparten host, esto importa más de lo que sugiere el score.

11 Aug 2026
OpenCVE →
Medio

CVE-2026-20755 — Intel LLM Scaler: falla de mecanismo de protección

El software LLM Scaler de Intel tiene una falla de mecanismo de protección en Ring 3 que permite escalada de privilegios. CVSS v4.0 de 5.4, CWE-693.

Un atacante local sin privilegios, trabajando junto a un usuario privilegiado, puede explotarlo con baja complejidad y sin conocimiento especial. El impacto sobre el sistema vulnerable es alto en confidencialidad, integridad y disponibilidad, aunque no se propaga a sistemas subsecuentes.

Junto con LLM-on-Ray, es la segunda escalada local del stack de inferencia Intel en la misma tanda. Vale revisar las referencias de Intel para las versiones exactas afectadas.

11 Aug 2026
OpenCVE →
📦

Supply Chain

CVE

CVE-2026-19958 — pptr-mcp: code injection con exploit público

El servidor MCP iatsiuk pptr-mcp, versiones 0.2.0 a 0.2.7, tiene inyección de código en la función executeCode del archivo src/vm-executor.ts, dentro del componente execute Tool. CVSS v4.0 de 5.3.

El ataque se puede lanzar de forma remota y — esto es lo importante — el exploit ya se hizo público. Las debilidades son CWE-74 y CWE-94, y el resultado puede ser ejecución remota de código afectando confidencialidad, integridad y disponibilidad.

Un servidor MCP corre con los permisos que le da tu agente. Instalar uno de terceros es lo mismo que instalar una dependencia con acceso a tu shell: auditalo igual.

16 Aug 2026
OpenCVE →
CVE

CVE-2026-19964 — Jij-MCP-Server: inyección de código en PythonREPL.run

Jij-MCP-Server 0.1.0 de Jij-Inc tiene una falla de inyección de código en la función PythonREPL.run dentro de jij_mcp/python_repr.py, componente jm_check. CVSS 5.1.

El origen es manejo impropio del input de usuario combinado con evaluación insegura de código, lo que permite inyectar y ejecutar Python arbitrario de forma remota. El exploit es público y el vendor todavía no respondió a la notificación inicial. CWE-74 y CWE-94.

Un REPL de Python expuesto como tool MCP es, por diseño, ejecución arbitraria. El bug acá es no haberlo tratado como tal.

16 Aug 2026
OpenCVE →
CVE

CVE-2026-19957 — graphlit-mcp-server: SSRF sin parche

graphlit-mcp-server 1.0.1 tiene un server-side request forgery en la función fetch del archivo src/tools.ts, componente ssrf-test Endpoint. CVSS v4.0 de 5.3.

Manipulando el argumento de URL, el atacante consigue que el servidor haga requests no autorizadas a recursos de red interna. Se explota de forma remota y hay proof-of-concept público. Sigue sin parche: el vendor no respondió a la divulgación temprana.

Tercera CVE de servidores MCP de terceros en la misma tanda, todas con exploit publicado y todas de proyectos chicos. El patrón es más interesante que cualquiera de las tres por separado.

16 Aug 2026
OpenCVE →
🎯

LLM Attacks & Research

Investigación

Recuperar reasoning traces cifrados replayeándolos a un modelo más débil

wunderwuzzi mostró que los reasoning traces cifrados que devuelven las APIs de LLM se pueden recuperar: alcanza con mandarle el blob cifrado a un modelo menos capaz del mismo proveedor.

El ataque explota que las claves de cifrado se comparten entre usuarios y sesiones. Cuando el blob se manda a un modelo más débil junto con un prompt de jailbreak, el modelo termina revelando el razonamiento subyacente. En las pruebas se recuperó información sensible — incluidas contraseñas — de traces de OpenAI, y entre cuentas distintas.

La conclusión práctica: los blobs de reasoning cifrados no son datos opacos inofensivos. Si los guardás en logs, en una base o en un cache compartido, estás guardando el contenido del razonamiento, no un token inerte.

16 Aug 2026
Embrace The Red →
Investigación

Zhipu dice que GLM-5.3 encuentra bugs mejor que Anthropic y OpenAI

La empresa china Zhipu presentó GLM-5.3 y afirma que supera a los competidores estadounidenses encontrando vulnerabilidades. El modelo quedó primero en el benchmark de ciberseguridad CyberGym, descubriendo más de 2.400 vulnerabilidades en 269 proyectos reales.

Tomalo como lo que es: una cifra de vendor sobre un benchmark, no una auditoría independiente. Pero el número igual dice algo — la capacidad de descubrimiento de vulnerabilidades a escala ya no es exclusiva de dos o tres laboratorios occidentales.

Es la otra cara del ítem de infraestructura crítica de esta misma edición: si modelos commodity alcanzan para encontrar agujeros, la oferta de modelos capaces de hacerlo importa.

17 Aug 2026
The Register →
📢

Vendor Advisories

Aviso

OpenAI lanza GPT-5.6-Cyber y el programa Daybreak en dos niveles

OpenAI presentó GPT-5.6-Cyber junto con una versión renovada del programa Daybreak, ahora con dos niveles de acceso. Daybreak Blue le da a profesionales de seguridad defensiva acceso a GPT-5.6 Sol con los safeguards a nivel de sistema removidos, para tareas como descubrimiento de vulnerabilidades y análisis de malware.

Daybreak Red va más lejos: acceso a GPT-5.6-Cyber para trabajo ofensivo. El dato que define el modelo es que completa el 95% de las requests sensibles de ciberseguridad, contra 1,5% del GPT-5.6 Sol estándar. OpenAI reporta que el modelo ayudó a identificar CVE-2026-15903, una falla de severidad alta en Chrome que Google después parcheó.

Ojo con esto: es guardrail removal deliberado y gateado por proceso, no un jailbreak. El riesgo se traslada del modelo al control de acceso del programa.

11 Aug 2026
Infosecurity Magazine →
🚨

Top Incidents

Breach

Autonomous agent attacks move from theory to critical infrastructure

In early July 2026, attackers used autonomous AI agents to breach Taiwanese government systems and energy companies. This is no longer a lab scenario — it is real intrusion, with agents running recon and exploitation without an operator in the loop.

The detail that stings: no frontier models were required. Commodity models were enough to find the vulnerabilities, because what they exploited was technical debt — decades of deferred maintenance and unpatched systems. AI did not invent the hole, it just found it faster and cheaper.

The real problem is the asymmetry. Offensive autonomous capability is advancing faster than defensive autonomy, and that hands attackers a tactical edge you do not close by buying another tool.

14 Aug 2026
The Register →
Research

Ghostjacking: riding the agent's trusted access to bypass firewall controls

Researchers at Tenet Security demonstrated a technique they call Ghostjacking: instead of breaking the firewall, the attacker injects malicious content into logs or alerts that the AI agent later reads and executes as trusted instructions.

It works because the agent cannot tell a genuine security finding from planted data. From there the attacker reroutes email and web traffic and drops backdoors for persistence — all from inside, using the network permissions you granted the agent yourself. The researchers claim half the Fortune 500 carries this exposure.

The defenses are boring and effective: deny outbound network access by default, and require human approval before the agent executes commands.

10 Aug 2026
Infosecurity Magazine →
🛡️

Framework CVEs

Critical

CVE-2026-73678 — MindsDB: unauthenticated RCE, CVSS 10.0

MindsDB Minds Platform 26.1.0 and earlier expose unprotected API endpoints that allow arbitrary OS command execution with no authentication at all. A clean 10.0 is not something you see every week.

The chain has two steps: the attacker first configures an LLM API key via the unauthenticated PUT /api/v1/settings/, then submits a crafted prompt to POST /api/v1/responses/. That triggers the Anton agent's scratchpad tool, which calls exec() on attacker-influenced Python source with no sandboxing whatsoever.

The result is command execution with the desktop application user's privileges: SSH keys, stored credentials and environment secrets are all in reach. Classified as CWE-94, improper control of code generation. If you have this exposed, it is not a next-sprint item.

14 Aug 2026
OpenCVE →
High

CVE-2026-72771 — n8n fails to enforce its domain allowlist in AI nodes

n8n before 2.32.1 and 2.31.5 fails to enforce the Allowed HTTP Request Domains allowlist in several AI and LLM nodes when a user configures a custom base or endpoint URL. CVSS 7.1.

An attacker with workflow-editor access — low privilege, no user interaction — configures a custom URL that redirects requests to a server they control, intercepting the credentials the node sends. Those credentials are then replayed against the real services behind them.

Classified as CWE-863, incorrect authorization. Classic pattern: the security control exists, but a code path routes around it.

11 Aug 2026
OpenCVE →
High

CVE-2026-67991 — RubyLLM: ReDoS in Utils.underscore

The crmne/ruby_llm repo carries a polynomial-time regular expression denial-of-service condition in RubyLLM::Utils.underscore. CVSS 7.5.

An attacker who can control a class, agent or tool name supplies an excessively long name and triggers runaway CPU consumption, taking the service down with it. Availability only: no data theft, no privilege escalation.

Sounds minor until you remember that tool names in an agent often come from external configuration or a registry. At that point the input stops being trusted.

13 Aug 2026
OpenCVE →
Medium

CVE-2026-73559 — vLLM: unbounded prompt list exhausts the engine

vLLM's /v1/completions endpoint accepts a prompt list with no size validation. Affects 0.19.0 through 0.25.x, fixed in 0.26.0. CVSS 6.5.

Because each list element is processed as a separate engine request, a single API call with enough elements is enough to exhaust CPU, memory, async scheduling capacity, engine request slots and response buffering. Textbook uncontrolled resource consumption, CWE-400 and CWE-770.

It needs an authenticated client, so the real risk depends on who holds a key.

13 Aug 2026
OpenCVE →
Medium

CVE-2026-73555 — vLLM leaks paths and environment in error messages

Send malformed JSON to /v1/chat/completions or /v1/completions and vLLM returns error messages exposing the OS username, file paths, Python version, internal package structure and handler names. No authentication needed. CVSS 5.3, fixed in 0.26.0.

The cause sits in validation_exception_handler in vllm/entrypoints/openai/server_utils.py, which converts FastAPI's RequestValidationError with str(exc), while sanitize_message in vllm/entrypoints/utils.py does not strip traceback-style file paths.

This is free reconnaissance: you hand over the map of the install before the attacker starts looking.

13 Aug 2026
OpenCVE →
Medium

CVE-2026-28707 — LLM-on-Ray: local privilege escalation

LLM-on-Ray before version 1.0 has a protection mechanism failure in Ring 3 (user applications) that enables privilege escalation. CVSS 5.4.

An unprivileged application can exploit the flaw locally with low attack complexity, requiring only passive user interaction. Impact spans confidentiality, integrity and availability: reading, modifying or deleting sensitive data and disrupting cluster operation.

If you run distributed training or serving on Ray with tenants sharing a host, this matters more than the score suggests.

11 Aug 2026
OpenCVE →
Medium

CVE-2026-20755 — Intel LLM Scaler: protection mechanism failure

Intel's LLM Scaler software has a protection mechanism failure in Ring 3 that enables privilege escalation. CVSS v4.0 of 5.4, CWE-693.

An unprivileged local attacker working alongside a privileged user can exploit it with low complexity and no special knowledge. Impact on the vulnerable system is high across confidentiality, integrity and availability, though it does not propagate to subsequent systems.

Together with LLM-on-Ray, that is the second local escalation in the Intel inference stack in the same batch. Check Intel's references for the exact affected versions.

11 Aug 2026
OpenCVE →
📦

Supply Chain

CVE

CVE-2026-19958 — pptr-mcp: code injection with a public exploit

The iatsiuk pptr-mcp MCP server, versions 0.2.0 through 0.2.7, carries a code injection flaw in the executeCode function of src/vm-executor.ts, inside the execute Tool component. CVSS v4.0 of 5.3.

The attack can be launched remotely and — this is the part that matters — the exploit has already been released publicly. The weaknesses are CWE-74 and CWE-94, and the outcome can be remote code execution affecting confidentiality, integrity and availability.

An MCP server runs with whatever permissions your agent hands it. Installing a third-party one is installing a dependency with shell access: audit it the same way.

16 Aug 2026
OpenCVE →
CVE

CVE-2026-19964 — Jij-MCP-Server: code injection in PythonREPL.run

Jij-Inc's Jij-MCP-Server 0.1.0 has a code injection flaw in the PythonREPL.run function within jij_mcp/python_repr.py, jm_check component. CVSS 5.1.

The root cause is improper handling of user input combined with unsafe code evaluation, allowing arbitrary Python to be injected and executed remotely. The exploit is public and the vendor has not responded to the initial notification. CWE-74 and CWE-94.

A Python REPL exposed as an MCP tool is arbitrary execution by design. The bug here is not having treated it as such.

16 Aug 2026
OpenCVE →
CVE

CVE-2026-19957 — graphlit-mcp-server: unpatched SSRF

graphlit-mcp-server 1.0.1 carries a server-side request forgery in the fetch function of src/tools.ts, ssrf-test Endpoint component. CVSS v4.0 of 5.3.

By manipulating the URL argument, an attacker gets the server to make unauthorized requests to internal network resources. It is remotely exploitable and a public proof-of-concept exists. It remains unpatched — the vendor never responded to the early disclosure.

That is the third third-party MCP server CVE in the same batch, all with published exploits and all from small projects. The pattern is more interesting than any one of the three.

16 Aug 2026
OpenCVE →
🎯

LLM Attacks & Research

Research

Recovering encrypted reasoning traces by replaying them to a weaker model

wunderwuzzi showed that the encrypted reasoning traces returned by LLM APIs can be recovered: it is enough to replay the encrypted blob to a less capable model from the same provider.

The attack exploits encryption keys being shared across users and sessions. When the blob is sent to a weaker model together with a jailbreak prompt, the model ends up revealing the underlying reasoning. In testing, sensitive information — passwords included — was recovered from OpenAI reasoning traces, across separate accounts.

The practical takeaway: encrypted reasoning blobs are not harmless opaque data. If you store them in logs, a database or a shared cache, you are storing the reasoning content, not an inert token.

16 Aug 2026
Embrace The Red →
Research

Zhipu claims GLM-5.3 finds bugs better than Anthropic and OpenAI

Chinese firm Zhipu unveiled GLM-5.3 and claims it beats US competitors at finding bugs. The model took the top spot on the CyberGym cybersecurity benchmark, discovering over 2,400 vulnerabilities across 269 real-world projects.

Take it for what it is: a vendor number on a benchmark, not an independent audit. But the figure still says something — vulnerability discovery at scale is no longer the preserve of two or three Western labs.

It is the flip side of this edition's critical-infrastructure item: if commodity models are enough to find holes, the supply of models that can do it matters.

17 Aug 2026
The Register →
📢

Vendor Advisories

Advisory

OpenAI launches GPT-5.6-Cyber and a two-tier Daybreak program

OpenAI unveiled GPT-5.6-Cyber alongside a revamped Daybreak program with two access tiers. Daybreak Blue grants defensive security professionals access to GPT-5.6 Sol with system-level safeguards removed, for work like vulnerability discovery and malware analysis.

Daybreak Red goes further: access to GPT-5.6-Cyber for offensive security work. The defining number is that the model completes 95% of sensitive cybersecurity requests, against just 1.5% for standard GPT-5.6 Sol. OpenAI reports the model helped identify CVE-2026-15903, a high-severity Chrome flaw Google later patched.

Worth noting: this is deliberate, process-gated guardrail removal, not a jailbreak. The risk moves from the model to the program's access control.

11 Aug 2026
Infosecurity Magazine →
🚨

Top Incidents

Breach

Les attaques par agents autonomes passent de la théorie à l'infrastructure critique

Début juillet 2026, des attaquants ont utilisé des agents IA autonomes pour pénétrer des systèmes gouvernementaux taïwanais et des compagnies énergétiques. Ce n'est plus un scénario de laboratoire : c'est une intrusion réelle, avec des agents menant reconnaissance et exploitation sans opérateur dans la boucle.

Le détail qui fait mal : aucun modèle frontier n'était nécessaire. Des modèles commodity ont suffi à trouver les vulnérabilités, car ce qu'ils ont exploité, c'est la dette technique — des décennies de maintenance reportée et de systèmes non patchés.

Le vrai problème est l'asymétrie. Les capacités offensives autonomes progressent plus vite que les défensives, ce qui donne à l'attaquant un avantage tactique qu'on ne comble pas en achetant un outil de plus.

14 Aug 2026
The Register →
Recherche

Ghostjacking : exploiter l'accès légitime de l'agent pour contourner le pare-feu

Des chercheurs de Tenet Security ont démontré une technique baptisée Ghostjacking : au lieu de casser le pare-feu, l'attaquant injecte du contenu malveillant dans des logs ou des alertes que l'agent IA lit ensuite et exécute comme des instructions fiables.

Cela fonctionne car l'agent ne distingue pas un vrai constat de sécurité d'une donnée plantée. L'attaquant redirige alors le trafic mail et web et laisse des backdoors — le tout depuis l'intérieur, avec les permissions réseau que vous avez vous-même accordées. Selon les chercheurs, la moitié du Fortune 500 est exposée.

Les défenses sont ennuyeuses et efficaces : refuser l'accès sortant par défaut et exiger une approbation humaine avant toute exécution de commande.

10 Aug 2026
Infosecurity Magazine →
🛡️

Framework CVEs

Critique

CVE-2026-73678 — MindsDB : RCE non authentifié, CVSS 10.0

MindsDB Minds Platform 26.1.0 et antérieures exposent des endpoints d'API non protégés permettant l'exécution de commandes système sans aucune authentification. Un 10.0 net, ça ne se voit pas toutes les semaines.

La chaîne comporte deux étapes : l'attaquant configure d'abord une clé d'API LLM via PUT /api/v1/settings/, non authentifié, puis envoie un prompt forgé à POST /api/v1/responses/. Cela déclenche le scratchpad tool de l'agent Anton, qui appelle exec() sur du code Python influencé par l'attaquant, sans aucun sandbox.

Résultat : exécution de commandes avec les privilèges de l'utilisateur de l'application desktop — clés SSH, identifiants stockés et secrets d'environnement à portée. Classé CWE-94.

14 Aug 2026
OpenCVE →
Élevé

CVE-2026-72771 — n8n n'applique pas son allowlist de domaines dans les nœuds IA

n8n avant 2.32.1 et 2.31.5 n'applique pas l'allowlist Allowed HTTP Request Domains dans plusieurs nœuds IA et LLM lorsqu'un utilisateur configure une base ou un endpoint URL personnalisé. CVSS 7.1.

Un attaquant disposant d'un accès éditeur de workflows — privilège faible, sans interaction utilisateur — configure une URL custom redirigeant les requêtes vers son serveur et intercepte les identifiants envoyés par le nœud. Ces identifiants sont ensuite rejoués contre les services réels.

Classé CWE-863, autorisation incorrecte. Le contrôle existe, mais un chemin de code le contourne.

11 Aug 2026
OpenCVE →
Élevé

CVE-2026-67991 — RubyLLM : ReDoS dans Utils.underscore

Le dépôt crmne/ruby_llm contient une condition de déni de service par expression régulière en temps polynomial dans RubyLLM::Utils.underscore. CVSS 7.5.

Un attaquant capable de contrôler un nom de classe, d'agent ou de tool fournit un nom excessivement long et déclenche une consommation CPU incontrôlée, entraînant la chute du service. Disponibilité uniquement : ni vol de données ni élévation de privilèges.

Cela paraît mineur jusqu'à ce qu'on se rappelle que les noms de tools proviennent souvent d'une configuration externe ou d'un registry.

13 Aug 2026
OpenCVE →
Moyen

CVE-2026-73559 — vLLM : liste de prompts non bornée épuise le moteur

L'endpoint /v1/completions de vLLM accepte une liste de prompts sans aucune validation de taille. Affecte 0.19.0 à 0.25.x, corrigé en 0.26.0. CVSS 6.5.

Chaque élément de la liste étant traité comme une requête moteur distincte, un seul appel d'API suffit à épuiser CPU, mémoire, capacité de scheduling asynchrone, slots de requêtes et buffering de réponse. Consommation de ressources non contrôlée, CWE-400 et CWE-770.

Un client authentifié est requis : le risque réel dépend de qui détient une clé.

13 Aug 2026
OpenCVE →
Moyen

CVE-2026-73555 — vLLM fuite chemins et environnement dans les messages d'erreur

En envoyant du JSON malformé à /v1/chat/completions ou /v1/completions, vLLM renvoie des messages d'erreur exposant l'utilisateur du système, les chemins de fichiers, la version de Python, la structure interne des paquets et les noms de handlers. Sans authentification. CVSS 5.3, corrigé en 0.26.0.

La cause se trouve dans validation_exception_handler de vllm/entrypoints/openai/server_utils.py, qui convertit le RequestValidationError de FastAPI via str(exc), tandis que sanitize_message dans vllm/entrypoints/utils.py ne nettoie pas les chemins de type traceback.

C'est de la reconnaissance offerte à l'attaquant.

13 Aug 2026
OpenCVE →
Moyen

CVE-2026-28707 — LLM-on-Ray : élévation de privilèges locale

LLM-on-Ray avant la version 1.0 présente une défaillance du mécanisme de protection en Ring 3 (applications utilisateur) permettant une élévation de privilèges. CVSS 5.4.

Une application non privilégiée peut exploiter la faille localement avec une faible complexité, ne nécessitant qu'une interaction passive de l'utilisateur. L'impact couvre confidentialité, intégrité et disponibilité.

Si vous faites de l'entraînement ou du serving distribué sur Ray avec des tenants partageant un hôte, cela compte plus que le score ne le laisse penser.

11 Aug 2026
OpenCVE →
Moyen

CVE-2026-20755 — Intel LLM Scaler : défaillance du mécanisme de protection

Le logiciel LLM Scaler d'Intel présente une défaillance du mécanisme de protection en Ring 3 permettant une élévation de privilèges. CVSS v4.0 de 5.4, CWE-693.

Un attaquant local non privilégié, opérant aux côtés d'un utilisateur privilégié, peut l'exploiter avec une faible complexité et sans connaissance particulière. L'impact est élevé en confidentialité, intégrité et disponibilité, sans propagation aux systèmes suivants.

Avec LLM-on-Ray, c'est la deuxième élévation locale du stack d'inférence Intel dans le même lot.

11 Aug 2026
OpenCVE →
📦

Supply Chain

CVE

CVE-2026-19958 — pptr-mcp : injection de code avec exploit public

Le serveur MCP iatsiuk pptr-mcp, versions 0.2.0 à 0.2.7, présente une injection de code dans la fonction executeCode du fichier src/vm-executor.ts, au sein du composant execute Tool. CVSS v4.0 de 5.3.

L'attaque peut être lancée à distance et, point crucial, l'exploit a déjà été publié. Les faiblesses sont CWE-74 et CWE-94, avec à la clé une exécution de code à distance.

Un serveur MCP tourne avec les permissions que votre agent lui accorde. En installer un tiers revient à installer une dépendance ayant accès au shell : auditez-le pareil.

16 Aug 2026
OpenCVE →
CVE

CVE-2026-19964 — Jij-MCP-Server : injection de code dans PythonREPL.run

Jij-MCP-Server 0.1.0 de Jij-Inc présente une injection de code dans la fonction PythonREPL.run de jij_mcp/python_repr.py, composant jm_check. CVSS 5.1.

La cause est un traitement inadéquat des entrées utilisateur combiné à une évaluation de code non sécurisée, permettant d'injecter et d'exécuter du Python arbitraire à distance. L'exploit est public et le vendor n'a pas répondu à la notification initiale. CWE-74 et CWE-94.

Un REPL Python exposé comme tool MCP est par conception une exécution arbitraire.

16 Aug 2026
OpenCVE →
CVE

CVE-2026-19957 — graphlit-mcp-server : SSRF non corrigée

graphlit-mcp-server 1.0.1 présente une server-side request forgery dans la fonction fetch de src/tools.ts, composant ssrf-test Endpoint. CVSS v4.0 de 5.3.

En manipulant l'argument URL, l'attaquant amène le serveur à effectuer des requêtes non autorisées vers des ressources réseau internes. Exploitable à distance, avec une preuve de concept publique. Toujours non corrigée : le vendor n'a pas répondu à la divulgation.

Troisième CVE de serveur MCP tiers du même lot, toutes avec exploit publié et toutes issues de petits projets.

16 Aug 2026
OpenCVE →
🎯

LLM Attacks & Research

Recherche

Récupérer des traces de raisonnement chiffrées en les rejouant sur un modèle plus faible

wunderwuzzi a montré que les traces de raisonnement chiffrées renvoyées par les API de LLM sont récupérables : il suffit de rejouer le blob chiffré sur un modèle moins performant du même fournisseur.

L'attaque exploite le partage des clés de chiffrement entre utilisateurs et sessions. Envoyé à un modèle plus faible avec un prompt de jailbreak, le blob amène le modèle à révéler le raisonnement sous-jacent. Lors des tests, des informations sensibles — dont des mots de passe — ont été récupérées depuis des traces OpenAI, entre comptes distincts.

À retenir : les blobs de raisonnement chiffrés ne sont pas des données opaques inoffensives.

16 Aug 2026
Embrace The Red →
Recherche

Zhipu affirme que GLM-5.3 trouve les bugs mieux qu'Anthropic et OpenAI

L'entreprise chinoise Zhipu a présenté GLM-5.3 et affirme qu'il surpasse ses concurrents américains pour trouver des bugs. Le modèle est arrivé en tête du benchmark de cybersécurité CyberGym, en découvrant plus de 2 400 vulnérabilités dans 269 projets réels.

À prendre pour ce que c'est : un chiffre de vendor sur un benchmark, pas un audit indépendant. Mais il dit quelque chose — la découverte de vulnérabilités à grande échelle n'est plus l'apanage de deux ou trois laboratoires occidentaux.

C'est le revers de l'item infrastructure critique de cette même édition.

17 Aug 2026
The Register →
📢

Vendor Advisories

Avis

OpenAI lance GPT-5.6-Cyber et un programme Daybreak à deux niveaux

OpenAI a dévoilé GPT-5.6-Cyber avec une refonte du programme Daybreak à deux niveaux d'accès. Daybreak Blue donne aux professionnels de la sécurité défensive accès à GPT-5.6 Sol avec les safeguards système retirés, pour la découverte de vulnérabilités et l'analyse de malware.

Daybreak Red va plus loin : accès à GPT-5.6-Cyber pour le travail offensif. Le chiffre déterminant : le modèle complète 95% des requêtes sensibles de cybersécurité, contre 1,5% pour le GPT-5.6 Sol standard. OpenAI indique que le modèle a aidé à identifier CVE-2026-15903, une faille Chrome de sévérité élevée corrigée depuis par Google.

À noter : il s'agit d'un retrait de garde-fous délibéré et encadré, pas d'un jailbreak. Le risque se déplace vers le contrôle d'accès du programme.

11 Aug 2026
Infosecurity Magazine →