脆弱性  ·  2026-10-01

vLLM Gemma4UnifiedParserサービス拒否(リモート)

脆弱性Medium 影響度GlobalCVE-2026-103241
NVDはこれを最も広くデプロイされているオープンソースサービングスタックの1つにおけるリモートDoSと評価し、公開PoC gistがあります。これはvLLMの統合トークナイザー/サービングパスにおけるパーサー/ハンドリングDoS発見の継続的な流れの一部です。
vLLMは中核的な本番推論インフラです。リクエスト解析パスにおける認証なしのリモートDoSにより、APIアクセスを持つ任意のユーザーが認証や権限なしにモデルサービング容量をダウンさせることができ、AIデプロイメントの可用性に直接影響します。
リモート攻撃者は巧妙に細工されたGemma-4統合フォーマット入力を送信し、Gemma4UnifiedParser Rustパーサーで無制限/失敗する処理をトリガーし、推論サーバーでサービス拒否を引き起こします。
vLLM 0.26.0まで(rust/src/parser/src/unified/gemma4.rs、Gemma4UnifiedParser)
vLLMを0.26.0以降にアップグレードしてください。パッチ適用までモデル入力解析をレート制限/検証してください。
NVDPublic PoC gistVulDB record
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →