何が起きたか
NVDは2026年9月19日にCVE-2026-93989を公開(CVSS 3.1、CWE-129不適切な配列インデックス検証)。この欠陥はvLLMサンプリングパスのbad-wordsトークン処理にあり、修正はvLLMのPRで追跡されている。悪用は複雑(細工されたトークナイザ入力を要する)だが、共有展開の並行リクエストに影響する。
なぜ重要か
マルチテナントまたは共有vLLMサービングにおいて、これはコア推論コンポーネントのクロスリクエストメモリ整合性欠陥である——低深刻度だが現実の「GPU logits破損」クラスの問題で、別のテナントの生成出力を漏洩/破損させ得る。2026年に表面化したvLLMサンプリングパスのメモリ安全性ギャップのパターンの一部。
攻撃経路
認証された呼び出し元(またはサービングAPIに到達できる者)が、モデルの生成出力幅に対して検証されない範囲外のbad_wordsトークンインデックスを供給し、範囲外書き込みが発生して他の進行中のHTTPリクエストのlogitsメモリを破損し、誤ったトークンを返させる。
影響を受けるシステム
vLLM 0.29.0まで(SamplingParams.update_from_tokenizer / bad_words.py)
緩和策
修正が入ったらvLLM 0.29.0以降にアップグレード(vLLM PR #48824で追跡); 公開エンドポイントでサンプリングパラメータを供給できる者を制限。https://www.vulncheck.com/advisories/vllm-through-0.29.0-cross-request-logits-corruption-via-bad-words