취약점  ·  2026-09-19

vLLM — Triton bincount 커널에서 범위를 벗어난 멀티모달 오디오 토큰 인덱싱을 통한 메모리 손상

취약점Low 영향도GlobalCVE-2026-93841
vLLM의 멀티모달 오디오 처리용 Triton 커널의 제한되지 않은 배열 인덱스는 조작된 토큰 값을 통해 범위를 벗어난 메모리 접근을 허용합니다.
개별적으로는 낮은 심각도이지만 엔진의 광범위한 배포를 고려할 때 추적할 가치가 있는 vLLM의 멀티모달 오디오 처리 경로의 정확한 카탈로그된 결함을 나타냅니다.
프롬프트 토큰 ID는 어휘 크기에 대한 경계 검사 없이 Triton _bincount_kernel의 페널티 프롬프트 존재 비트셋을 인덱싱합니다. 공격자는 어휘 크기와 같은 토큰을 사용하여 멀티모달 오디오 요청을 제출하여 메모리 손상을 트리거할 수 있습니다.
vLLM 0.29.0 이하
vLLM을 이 문제를 해결하는 버전으로 업그레이드하십시오.
vLLM GitHub repositoryNVD CVE-2026-93841
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →