Qué pasó
- El 11 de septiembre CERT/CC publicó el CVE-2026-86793, que afecta a SGLang, un framework de código abierto para servir modelos de lenguaje en infraestructura propia.
- Según el registro oficial, el framework permite deserialización de datos sin autenticar a través del endpoint
/update_weights_from_tensorcuando no hay claves de acceso configuradas. La falla está clasificada como CWE-94, inyección de código, y alcanza a todas las versiones hasta la 0.5.18. - Lo reportó Reuel Magistrado, investigador de VicOne. El análisis técnico describe que la protección SafeUnpickler se evade porque su lista de módulos permitidos admite el módulo
builtinscompleto, mientras su lista de bloqueo cubre algunas funciones peligrosas pero deja fuera otras que permiten llegar al mismo resultado. - El reporte se le comunicó al proyecto el 2 de julio y a CERT/CC el 16 de julio. El identificador se reservó el 8 de septiembre y se publicó el 11, sin parche disponible.
- Es la cuarta falla crítica divulgada en infraestructura de IA en 18 días, después de casos en el envoltorio de despliegue de Ollama, en el entorno de ejecución de agentes de DeepSeek y en IBM Langflow.
Por qué importa
- Las cuatro fallas comparten causa y no técnica: son APIs de control expuestas sin autenticación porque el software prioriza la facilidad de instalación. En tres de los cuatro casos el problema aparece con la configuración por defecto.
- Buena parte de las empresas que en Chile dicen «corremos nuestro propio modelo» lo hacen con un framework de este tipo sobre una máquina virtual y sin clave de API configurada, porque nunca hizo falta para que funcionara. La condición que activa esta falla es exactamente esa.
- Para quien vende o compra IA privada con el argumento de que la nube es el riesgo: la superficie de ataque se traslada, no desaparece. En infraestructura propia el radio de daño incluye todos los modelos que ese servidor aloja y todas las aplicaciones que dependen de él, y el robo de credenciales sigue ocurriendo en el computador del usuario, donde la contraseña no protege nada.
El dato
18 días. La ventana entre el 25 de agosto y el 11 de septiembre en que se divulgaron las cuatro fallas críticas.
Contexto
El ritmo de divulgaciones en este tipo de componentes pasó de aproximadamente una al mes durante 2025 a cerca de una por semana en el tercer trimestre de 2026, según el recuento publicado por Forkast. No es solo mayor escrutinio: es software de integración rápida entrando a producción antes de que existan controles compensatorios.
Qué viene
- El proyecto no ha publicado parche ni respuesta pública al momento de la divulgación.
- La recomendación estándar para casos sin parche es restringir el acceso de red al servicio y configurar autenticación, algo que el propio registro del CVE señala como condición para que la falla sea explotable.
- Sin plazos anunciados por los mantenedores.
Cierre
El mismo 11 de septiembre, investigadores de GreyNoise documentaron una campaña en que cientos de agentes automatizados explotaron dos vulnerabilidades de PaperCut y comprometieron 395 organizaciones en 48 países. Las dos historias llegaron el mismo día y apuntan al mismo lugar: el eslabón frágil de la IA en producción no es el modelo, es el software que lo rodea. Sobre eso ya hay una discusión abierta acerca de dónde vive el riesgo real.


