何が起きたか
NVD は 2026 年 9 月 16 日にこの CVSS 6.5 Medium の脆弱性を公開しました。これは vLLM のビデオメディア処理パイプラインの設定上書きフローを説明しています。
なぜ重要か
クライアントがサーバー選択のメディアデコードバックエンドをオーバーライドできることを許可することは、オペレーターが使用されるデコーディングライブラリ(およびそれに関連する攻撃表面)を制限する能力を損なわせます。特に同じメディアパイプラインに影響する同時オーディオデコード DoS の問題を考慮した場合に関連します。
攻撃経路
リクエストボディは media_io_kwargs.video.video_backend を pynvvideocodec に設定でき、MediaConnector.fetch_video はサーバーオペレーターの起動設定が別の、おそらくより安全なバックエンドを選択した場合でも、このクライアント提供の選択を VideoMediaIO に転送します。
影響を受けるシステム
vLLM < 0.28.0
緩和策
vLLM >= 0.28.0 にアップグレードします。これはクライアント提供の値に関係なく、サーバー設定のビデオバックエンドを強制します。