Kerentanan  ·  2026-10-01

vLLM Gemma4UnifiedParser penolakan layanan (jarak jauh)

KerentananMedium dampakGlobalCVE-2026-103241
NVD menilai ini sebagai DoS jarak jauh di salah satu tumpukan serving sumber terbuka yang paling banyak digunakan, dengan gist PoC publik. Ini adalah bagian dari aliran temuan DoS parser/penanganan yang sedang berlangsung di jalur tokenizer/serving terpadu vLLM.
vLLM adalah infrastruktur inferensi produksi inti; DoS jarak jauh tanpa autentikasi di jalur penguraian permintaan memungkinkan siapa pun dengan akses API menjatuhkan kapasitas model-serving tanpa autentikasi atau hak istimewa, langsung memengaruhi ketersediaan penerapan AI.
Penyerang jarak jauh mengirim input format terpadu Gemma-4 yang dibuat yang memicu pemrosesan tak terbatas/gagal di parser Rust Gemma4UnifiedParser, menyebabkan penolakan layanan di server inferensi.
vLLM hingga 0.26.0 (rust/src/parser/src/unified/gemma4.rs, Gemma4UnifiedParser)
Tingkatkan vLLM melampaui 0.26.0; batasi laju/validasi penguraian input model sampai ditambal.
NVDPublic PoC gistVulDB record
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →