Apa yang terjadi
NVD menerbitkan kerentanan CVSS 6.5 Medium ini pada 16 Sept 2026, bagian dari pola berulang batas sumber daya yang hilang dalam jalur penanganan input multimodal (audio/video) vLLM.
Mengapa penting
vLLM adalah salah satu mesin inferensi LLM sumber terbuka yang paling banyak digunakan; batas sumber daya yang hilang pada pemrosesan input multimodal memungkinkan klien apa pun untuk menurunkan atau menghancurkan server inferensi multi-penyewa bersama, menolak layanan kepada semua pengguna/model yang di-hosting bersama.
Vektor serangan
Jalur penanganan input_audio memanggil AudioMediaIO.load_bytes/load_file tanpa melewatkan batas VLLM_MAX_AUDIO_DECODE_DURATION_S yang dikonfigurasi ke dekoder audio bersama, memungkinkan klien yang tidak terotentikasi untuk mengirimkan muatan audio yang terlalu besar yang mengonsumsi sumber daya penguraian berlebihan pada server inferensi bersama.
Sistem yang terdampak
vLLM < 0.24.0
Mitigasi
Tingkatkan ke vLLM >= 0.24.0, yang mengirimkan batas durasi melalui ke dekoder audio.