Kerentanan  ·  2026-09-18

vLLM — pemilihan video_backend yang dikendalikan klien melewati konfigurasi startup di MediaConnector

KerentananMedium dampakGlobalCVE-2026-69147
NVD menerbitkan kerentanan CVSS 6.5 Medium ini pada 16 Sept 2026 yang menjelaskan cacat penggantian konfigurasi dalam pipeline penanganan media video vLLM.
Memungkinkan klien untuk mengganti backend penguraian yang dipilih server melemahkan kemampuan operator untuk membatasi perpustakaan penguraian mana (dan permukaan serangan terkaitnya) yang digunakan, khususnya relevan mengingat masalah DoS penguraian audio bersamaan yang mempengaruhi pipeline media yang sama.
Badan permintaan dapat menetapkan media_io_kwargs.video.video_backend ke pynvvideocodec, dan MediaConnector.fetch_video meneruskan pilihan yang disediakan klien tersebut ke VideoMediaIO bahkan ketika konfigurasi startup operator server memilih backend yang berbeda, yang diduga lebih aman.
vLLM < 0.28.0
Tingkatkan ke vLLM >= 0.28.0, yang memberlakukan backend video yang dikonfigurasi server terlepas dari nilai yang disediakan klien.
GitHub commit fix
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →