무슨 일이 있었나
NVD는 2026년 9월 16일에 CVSS 6.5 중간 취약점을 발표했습니다. vLLM의 멀티모달(오디오/비디오) 입력 처리 경로에서 리소스 제한이 누락된 반복적인 패턴의 일부입니다.
왜 중요한가
vLLM은 가장 널리 배포된 오픈 소스 LLM 추론 엔진 중 하나입니다. 멀티모달 입력 처리의 리소스 제한 누락은 모든 클라이언트가 공유 멀티 테넌트 추론 서버를 저하시키거나 충돌시켜 모든 함께 호스팅된 사용자/모델에 대한 서비스를 거부할 수 있게 합니다.
공격 경로
input_audio 처리 경로는 구성된 VLLM_MAX_AUDIO_DECODE_DURATION_S 제한을 공유 오디오 디코더에 전달하지 않고 AudioMediaIO.load_bytes/load_file을 호출하므로, 인증되지 않은 클라이언트가 공유 추론 서버에서 과도한 디코드 리소스를 소비하는 과도한 크기의 오디오 페이로드를 제출할 수 있습니다.
영향받는 시스템
vLLM < 0.24.0
완화 방안
vLLM >= 0.24.0으로 업그레이드하십시오. 이 버전은 기간 제한을 오디오 디코더로 스레드합니다.