脆弱性  ·  2026-09-21

vLLMのbad_wordsトークンインデックス検証ギャップが並行リクエスト間でlogitsメモリを破損

脆弱性Low 影響度GlobalCVE-2026-93989
NVDは2026年9月19日にCVE-2026-93989を公開(CVSS 3.1、CWE-129不適切な配列インデックス検証)。この欠陥はvLLMサンプリングパスのbad-wordsトークン処理にあり、修正はvLLMのPRで追跡されている。悪用は複雑(細工されたトークナイザ入力を要する)だが、共有展開の並行リクエストに影響する。
マルチテナントまたは共有vLLMサービングにおいて、これはコア推論コンポーネントのクロスリクエストメモリ整合性欠陥である——低深刻度だが現実の「GPU logits破損」クラスの問題で、別のテナントの生成出力を漏洩/破損させ得る。2026年に表面化したvLLMサンプリングパスのメモリ安全性ギャップのパターンの一部。
認証された呼び出し元(またはサービングAPIに到達できる者)が、モデルの生成出力幅に対して検証されない範囲外のbad_wordsトークンインデックスを供給し、範囲外書き込みが発生して他の進行中のHTTPリクエストのlogitsメモリを破損し、誤ったトークンを返させる。
vLLM 0.29.0まで(SamplingParams.update_from_tokenizer / bad_words.py)
修正が入ったらvLLM 0.29.0以降にアップグレード(vLLM PR #48824で追跡); 公開エンドポイントでサンプリングパラメータを供給できる者を制限。https://www.vulncheck.com/advisories/vllm-through-0.29.0-cross-request-logits-corruption-via-bad-words
NVD CVE-2026-93989vLLM PR #48824
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →