Apa yang terjadi
NVD menerbitkan kerentanan CVSS 6.5 Medium ini pada 16 Sept 2026 yang menjelaskan cacat penggantian konfigurasi dalam pipeline penanganan media video vLLM.
Mengapa penting
Memungkinkan klien untuk mengganti backend penguraian yang dipilih server melemahkan kemampuan operator untuk membatasi perpustakaan penguraian mana (dan permukaan serangan terkaitnya) yang digunakan, khususnya relevan mengingat masalah DoS penguraian audio bersamaan yang mempengaruhi pipeline media yang sama.
Vektor serangan
Badan permintaan dapat menetapkan media_io_kwargs.video.video_backend ke pynvvideocodec, dan MediaConnector.fetch_video meneruskan pilihan yang disediakan klien tersebut ke VideoMediaIO bahkan ketika konfigurasi startup operator server memilih backend yang berbeda, yang diduga lebih aman.
Sistem yang terdampak
vLLM < 0.28.0
Mitigasi
Tingkatkan ke vLLM >= 0.28.0, yang memberlakukan backend video yang dikonfigurasi server terlepas dari nilai yang disediakan klien.