Kerentanan  ·  2026-10-08

DoS penipisan sumber daya penangan hukuman vLLM dengan eksploit publik (CVE-2026-105922)

KerentananMedium dampakGlobalCVE-2026-105922
NVD menerbitkan CVE-2026-105922 (CVSS 4.3) pada 2026-10-06 untuk celah penolakan layanan di penangan hukuman vLLM dengan eksploit publik yang dirilis: memanipulasi jalur penanganan hukuman di model_executor/layers/utils.py membuat server crash. Pembacaan OOB pendamping di mixer mamba (CVE-2026-105775) juga diterbitkan untuk vLLM hingga 0.31.0.
vLLM adalah mesin penyajian LLM sumber terbuka yang paling banyak digunakan; DoS jarak jauh terhadap endpoint penyajian membuat seluruh cluster inferensi offline dengan satu permintaan yang direkayasa — murah untuk dipersenjatai, tanpa kredensial jika endpoint dapat dijangkau jaringan, dan eksploit publik memperpendek waktu serangan.
Permintaan yang direkayasa khusus mencapai jalur Penangan Hukuman di mana get_token_bin_counts_and_mask melakukan pelepasan sumber daya yang tidak tepat / manipulasi tidak valid, menyebabkan proses inferensi vLLM crash — serangan ketersediaan terhadap endpoint penyajian model.
vLLM hingga 0.31.0 (vllm/model_executor/layers/utils.py get_token_bin_counts_and_mask)
Pantau NVD untuk rilis vLLM yang diperbaiki (belum ada yang diterbitkan saat penulisan); masalah dilaporkan melalui pelacak issue tanpa respons vendor. Terapkan pemfilteran jaringan dan pembatasan tingkat permintaan di depan endpoint vLLM.
NVD CVE-2026-105922Public repro gist (referenced by NVD)NVD CVE-2026-105775
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →