취약점  ·  2026-09-18

vLLM — 채팅 완료 input_audio 경로의 제한 없는 오디오 디코드 기간이 리소스 소진 DoS를 가능하게 함

취약점Medium 영향도GlobalCVE-2026-57173
NVD는 2026년 9월 16일에 CVSS 6.5 중간 취약점을 발표했습니다. vLLM의 멀티모달(오디오/비디오) 입력 처리 경로에서 리소스 제한이 누락된 반복적인 패턴의 일부입니다.
vLLM은 가장 널리 배포된 오픈 소스 LLM 추론 엔진 중 하나입니다. 멀티모달 입력 처리의 리소스 제한 누락은 모든 클라이언트가 공유 멀티 테넌트 추론 서버를 저하시키거나 충돌시켜 모든 함께 호스팅된 사용자/모델에 대한 서비스를 거부할 수 있게 합니다.
input_audio 처리 경로는 구성된 VLLM_MAX_AUDIO_DECODE_DURATION_S 제한을 공유 오디오 디코더에 전달하지 않고 AudioMediaIO.load_bytes/load_file을 호출하므로, 인증되지 않은 클라이언트가 공유 추론 서버에서 과도한 디코드 리소스를 소비하는 과도한 크기의 오디오 페이로드를 제출할 수 있습니다.
vLLM < 0.24.0
vLLM >= 0.24.0으로 업그레이드하십시오. 이 버전은 기간 제한을 오디오 디코더로 스레드합니다.
GitHub commit fix
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →