脆弱性  ·  2026-09-18

vLLM — クライアント制御の video_backend 選択は MediaConnector の起動設定をバイパスします

脆弱性Medium 影響度GlobalCVE-2026-69147
NVD は 2026 年 9 月 16 日にこの CVSS 6.5 Medium の脆弱性を公開しました。これは vLLM のビデオメディア処理パイプラインの設定上書きフローを説明しています。
クライアントがサーバー選択のメディアデコードバックエンドをオーバーライドできることを許可することは、オペレーターが使用されるデコーディングライブラリ(およびそれに関連する攻撃表面)を制限する能力を損なわせます。特に同じメディアパイプラインに影響する同時オーディオデコード DoS の問題を考慮した場合に関連します。
リクエストボディは media_io_kwargs.video.video_backend を pynvvideocodec に設定でき、MediaConnector.fetch_video はサーバーオペレーターの起動設定が別の、おそらくより安全なバックエンドを選択した場合でも、このクライアント提供の選択を VideoMediaIO に転送します。
vLLM < 0.28.0
vLLM >= 0.28.0 にアップグレードします。これはクライアント提供の値に関係なく、サーバー設定のビデオバックエンドを強制します。
GitHub commit fix
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →