Notas

SGLang expone ejecución remota de código sin clave y suma el cuarto fallo en 18 días


CERT/CC publicó el CVE-2026-86793 el 11 de septiembre. Afecta versiones hasta la 0.5.18 y al cierre de esta nota el proyecto no ha publicado parche.

12 de septiembre de 2026 · Read in English

Qué pasó

Por qué importa

El dato

18 días. La ventana entre el 25 de agosto y el 11 de septiembre en que se divulgaron las cuatro fallas críticas.

Contexto

El ritmo de divulgaciones en este tipo de componentes pasó de aproximadamente una al mes durante 2025 a cerca de una por semana en el tercer trimestre de 2026, según el recuento publicado por Forkast. No es solo mayor escrutinio: es software de integración rápida entrando a producción antes de que existan controles compensatorios.

Qué viene

Cierre

El mismo 11 de septiembre, investigadores de GreyNoise documentaron una campaña en que cientos de agentes automatizados explotaron dos vulnerabilidades de PaperCut y comprometieron 395 organizaciones en 48 países. Las dos historias llegaron el mismo día y apuntan al mismo lugar: el eslabón frágil de la IA en producción no es el modelo, es el software que lo rodea. Sobre eso ya hay una discusión abierta acerca de dónde vive el riesgo real.

Fuentes

Notas relacionadas

← Todas las notas