무슨 일이 있었나
NVD는 2026년 9월 16일에 vLLM의 비디오 미디어 처리 파이프라인에서 구성 우회 결함을 설명하는 CVSS 6.5 중간 취약점을 발표했습니다.
왜 중요한가
클라이언트가 서버 선택 미디어 디코드 백엔드를 무시할 수 있도록 허용하면 운영자가 사용된 디코딩 라이브러리(및 관련 공격 표면)를 제한할 수 있는 능력이 손상되며, 특히 동일한 미디어 파이프라인에 영향을 미치는 동시 오디오 디코드 DoS 문제가 관련되어 있습니다.
공격 경로
요청 본문은 media_io_kwargs.video.video_backend를 pynvvideocodec으로 설정할 수 있으며, MediaConnector.fetch_video는 서버 운영자의 시작 구성이 다르고 아마도 더 안전한 백엔드를 선택했을 때에도 클라이언트 제공 선택을 VideoMediaIO로 전달합니다.
영향받는 시스템
vLLM < 0.28.0
완화 방안
vLLM >= 0.28.0으로 업그레이드하십시오. 이는 클라이언트 제공 값에 관계없이 서버 구성 비디오 백엔드를 적용합니다.