Kerentanan  ·  2026-09-18

vLLM — durasi penguraian audio tanpa batas dalam jalur input_audio chat-completions memungkinkan DoS penurunan sumber daya

KerentananMedium dampakGlobalCVE-2026-57173
NVD menerbitkan kerentanan CVSS 6.5 Medium ini pada 16 Sept 2026, bagian dari pola berulang batas sumber daya yang hilang dalam jalur penanganan input multimodal (audio/video) vLLM.
vLLM adalah salah satu mesin inferensi LLM sumber terbuka yang paling banyak digunakan; batas sumber daya yang hilang pada pemrosesan input multimodal memungkinkan klien apa pun untuk menurunkan atau menghancurkan server inferensi multi-penyewa bersama, menolak layanan kepada semua pengguna/model yang di-hosting bersama.
Jalur penanganan input_audio memanggil AudioMediaIO.load_bytes/load_file tanpa melewatkan batas VLLM_MAX_AUDIO_DECODE_DURATION_S yang dikonfigurasi ke dekoder audio bersama, memungkinkan klien yang tidak terotentikasi untuk mengirimkan muatan audio yang terlalu besar yang mengonsumsi sumber daya penguraian berlebihan pada server inferensi bersama.
vLLM < 0.24.0
Tingkatkan ke vLLM >= 0.24.0, yang mengirimkan batas durasi melalui ke dekoder audio.
GitHub commit fix
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →