취약점  ·  2026-09-13

vLLM — 위조된 FLAC 샘플 레이트 헤더를 통한 기록 엔드포인트 지속 시간 검사 우회

취약점Medium 영향도GlobalCVE-2026-90555
vLLM 0.28.0 이전 버전은 기록 엔드포인트의 오디오 샘플 레이트 헤더의 유효성 검사에 실패하므로 인증된 클라이언트가 부풀린 샘플 레이트로 위조된 FLAC 헤더를 제출하여 지속 시간 검사를 우회할 수 있습니다. 이는 과도한 메모리 할당을 트리거하고 API 서버 프로세스를 충돌시킬 수 있는 서비스 거부 조건이며 관련 NanoNemotronVL 비디오/오디오 결함 (CVE-2026-90554)과는 구별됩니다.
기록/오디오 엔드포인트는 프로덕션 vLLM 배포의 일반적인 기능입니다. 인증되었지만 그 외에는 권한이 없는 클라이언트가 작은 제작 오디오 파일로 공유 추론 서버를 충돌시킬 수 있으며, 해당 인스턴스의 다른 모든 테넌트에 서비스를 거부합니다.
인증된 클라이언트가 위조/부풀린 샘플 레이트 헤더가 있는 제작 FLAC 파일을 기록 엔드포인트에 제출하여 지속 시간 검증을 우회하고 과도한 메모리 할당을 강제합니다.
vLLM < 0.28.0
vLLM 0.28.0 이상으로 업그레이드하면, 할당 전에 실제 지속 시간에 대해 오디오 샘플 레이트 헤더의 유효성을 검사합니다.
vLLM GitHub Security Advisory GHSA-99f2-hwrc-gvq8NVD
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →