Kerentanan  ·  2026-09-19

vLLM — low-severity GPU logits state corruption via allowed_token_ids validation gap

KerentananLow dampakGlobalCVE-2026-93840
Validation-bound mismatch antara tokenizer vocabulary length dan model output logits width dalam vLLM memungkinkan crafted token IDs untuk corrupt internal GPU sampling state.
Meski rated low severity, ini mempengaruhi widely-used vLLM engine's core sampling logic; precision dari catalogued CVE ini worth tracking bahkan pada low individual blast radius.
SamplingParams._validate_allowed_token_ids() memvalidasi supplied token IDs terhadap tokenizer length dibanding model's actual output logits width, memungkinkan out-of-range token IDs untuk pass validation dan corrupt LogitBiasState / GPU logits state.
vLLM < 0.29.0
Upgrade ke vLLM 0.29.0 atau lebih baru.
vLLM GitHub repositoryNVD CVE-2026-93840
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →