Kerentanan  ·  2026-08-14

Mesin inferensi/penayangan vLLM: cluster kecacatan DoS dan pengungkapan informasi dalam permukaan API yang kompatibel dengan OpenAI

KerentananMedium dampakGlobal
vLLM, mesin inferensi dan penayangan LLM yang banyak digunakan, mengungkapkan lima CVE pada 13-08-2026 yang mempengaruhi versi 0.19.0–0.27.0: CVE-2026-73559 (CVSS 6.5) daftar prompt tak terbatas dalam CompletionRequest.prompt yang menyebabkan kelelahan sumber daya; CVE-2026-73557 (CVSS 6.3) kondisi perlombaan dalam safe_load_prompt_embeds melalui keadaan torch.sparse global proses; CVE-2026-73556 (CVSS 5.3) structured_outputs.regex yang tidak divalidasi diteruskan ke RegexParser tanpa batas waktu, mengaktifkan ReDoS; CVE-2026-73555 (CVSS 5.3) pesan pengecualian yang tidak disanitasi membocorkan informasi traceback; CVE-2026-73558 (CVSS 5.3) luapan bilangan bulat dalam kernel aktivasi CUDA yang dapat membocorkan data masukan pengguna batch lain.
vLLM adalah salah satu mesin inferensi sumber terbuka yang paling banyak digunakan untuk penayangan LLM produksi; kebocoran informasi pemrosesan batch (CVE-2026-73558) sangat layak diperhatikan karena dapat menyebabkan permintaan satu penyewa menerima fragmen masukan pengguna lain dalam batch inferensi bersama — risiko kebocoran data lintas penyewa dalam hosting inferensi GPU multi-penyewa, bersama dengan beberapa vektor DoS yang tidak diautentikasi terhadap API yang kompatibel dengan OpenAI.
Permintaan yang tidak diautentikasi ke titik akhir /v1/completions yang kompatibel dengan OpenAI dengan daftar prompt berukuran besar, regex yang dirancang dalam permintaan hasil terstruktur, atau kondisi perlombaan selama pemrosesan prompt-embeds yang bersamaan; integer overflow batch dipicu oleh waktu/ukuran permintaan dalam batch inferensi yang sama seperti korban
vLLM 0.19.0–0.27.0 (bervariasi per CVE)
Tingkatkan ke vLLM 0.26.0 atau 0.27.0 tergantung pada CVE spesifik sesuai komit vendor
NVD - CVE-2026-73559NVD - CVE-2026-73558
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →