취약점  ·  2026-08-14

vLLM 추론/서빙 엔진: OpenAI 호환 API 표면의 DoS 및 정보 공개 결함 클러스터

취약점Medium 영향도Global
광범위하게 배포된 LLM 추론 및 서빙 엔진인 vLLM은 2026-08-13에 0.19.0–0.27.0 버전에 영향을 미치는 5개의 CVE를 공개했습니다: CVE-2026-73559 (CVSS 6.5) CompletionRequest.prompt의 무제한 프롬프트 리스트로 인한 리소스 고갈; CVE-2026-73557 (CVSS 6.3) 프로세스 전역 torch.sparse 상태를 통한 safe_load_prompt_embeds의 경쟁 조건; CVE-2026-73556 (CVSS 5.3) RegexParser에 전달되는 검증되지 않은 structured_outputs.regex로 인한 ReDoS; CVE-2026-73555 (CVSS 5.3) 트레이스백 정보를 노출하는 살균되지 않은 예외 메시지; CVE-2026-73558 (CVSS 5.3) 다른 배치된 사용자의 입력 데이터를 누출할 수 있는 CUDA 활성화 커널의 정수 오버플로우.
vLLM은 프로덕션 LLM 서빙을 위한 가장 널리 배포된 오픈소스 추론 엔진 중 하나입니다. 배치 처리 정보 누출(CVE-2026-73558)은 특히 주목할 만한데, 공유 추론 배치에서 한 테넌트의 요청이 다른 사용자의 입력 조각을 받을 수 있기 때문입니다 — 멀티테넌트 GPU 추론 호스팅에서의 교차 테넌트 데이터 누출 위험과 함께 OpenAI 호환 API에 대한 여러 인증되지 않은 DoS 벡터가 발생합니다.
과도하게 큰 프롬프트 리스트가 포함된 OpenAI 호환 /v1/completions 엔드포인트에 대한 인증되지 않은 요청, 구조화된 출력 요청의 제작된 정규식, 또는 동시 프롬프트 임베딩 처리 중의 경쟁 조건; 피해자와 동일한 추론 배치에서의 요청 타이밍/크기로 인한 배치 정수 오버플로우
vLLM 0.19.0–0.27.0 (CVE별로 다름)
벤더 커밋당 특정 CVE에 따라 vLLM 0.26.0 또는 0.27.0으로 업그레이드
NVD - CVE-2026-73559NVD - CVE-2026-73558
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →