무슨 일이 있었나
NVD는 2026-08-13에 5개의 중간 심각도 vLLM CVE를 공개했으며, DoS를 야기하는 비제한 프롬프트 입력, 프롬프트 임베딩 검증의 동시성 경합, 검증되지 않은 정규표현식 매개변수를 통한 ReDoS, 배치된 다중 테넌트 추론 요청의 교차 요청 데이터 누수를 허용하는 정수 오버플로우 커널 버그, 오류 처리의 스택 추적 정보 공개를 다룹니다.
왜 중요한가
vLLM은 많은 조직에서 AI 추론 인프라의 핵심 부분입니다. 특히 교차 테넌트 데이터 누수 버그(CVE-2026-73558)는 공유 제공 인스턴스에서 한 사용자의 배치 추론 요청이 다른 사용자의 부분 입력/출력을 읽을 수 있으므로 중요합니다 — 프로덕션 LLM 제공의 심각한 다중 테넌시 격리 실패입니다.
공격 경로
CVE-2026-73559 (CVSS 6.5): /v1/completions CompletionRequest.prompt의 비제한 프롬프트 목록이 리소스 소진 야기; CVE-2026-73557 (CVSS 6.3): safe_load_prompt_embeds의 torch.sparse 전역 상태 경합; CVE-2026-73556 (CVSS 5.3): 구조화된 출력 백엔드의 비제한 정규표현식이 ReDoS 활성화; CVE-2026-73558 (CVSS 5.3): activation_kernels.cu act_and_mul_kernel의 정수 오버플로우가 테넌트 간 다른 배치 사용자의 부분 출력/입력 누수 가능; CVE-2026-73555 (CVSS 5.3): 검증되지 않은 스택 추적 문자열이 validation_exception_handler를 통해 내부 세부사항 누수
영향받는 시스템
vLLM 0.19.0–0.26.0 (CVE마다 다름, CVE-2026-73558의 경우 0.27.0까지)
완화 방안
vLLM을 각 GitHub 커밋에서 참조된 고정 버전으로 업그레이드하세요. vllm-project 보안 권고사항을 모니터링하세요.