Kerentanan  ·  2026-08-15

Server inferensi vLLM — multiple medium-severity resource-exhaustion dan info-disclosure flaws (5 CVE)

KerentananMedium dampakGlobalCVE-2026-73559
NVD menerbitkan lima CVE vLLM Medium-severity pada 2026-08-13 mencakup prompt inputs unbounded menyebabkan DoS, race concurrency di validasi prompt-embedding, ReDoS via unvalidated regex parameters, bug kernel integer-overflow memungkinkan leakage data cross-request dalam batched multi-tenant inference request, dan traceback information disclosure dalam error handling.
vLLM adalah bagian core dari infrastruktur inferensi AI di banyak organisasi; bug data leakage cross-tenant (CVE-2026-73558) secara khusus signifikan karena dapat membiarkan batched inference request satu user membaca partial input/output user lain pada shared serving instance — kegagalan isolasi multi-tenancy serius dalam production LLM serving.
CVE-2026-73559 (CVSS 6.5): unbounded prompt list dalam /v1/completions CompletionRequest.prompt menyebabkan resource exhaustion; CVE-2026-73557 (CVSS 6.3): torch.sparse global-state race dalam safe_load_prompt_embeds; CVE-2026-73556 (CVSS 5.3): unbounded regex dalam structured-output backend mengaktifkan ReDoS; CVE-2026-73558 (CVSS 5.3): integer overflow dalam activation_kernels.cu act_and_mul_kernel dapat leak partial output/input user batched lain di seluruh tenants; CVE-2026-73555 (CVSS 5.3): unsanitized traceback strings leak detail internal via validation_exception_handler
vLLM 0.19.0–0.26.0 (varies by CVE, up to 0.27.0 untuk CVE-2026-73558)
Upgrade vLLM ke versi fixed yang direferensikan dalam setiap GitHub commit; monitor saran keamanan vllm-project
vLLM commit — completions bound fixvLLM commit — kernel overflow fix
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →