漏洞  ·  2026-09-18

vLLM — chat-completions input_audio 路径中的无限制音频解码持续时间启用资源耗尽 DoS

漏洞Medium 影响GlobalCVE-2026-57173
NVD 于 2026 年 9 月 16 日发布了此 CVSS 6.5 中危漏洞,是 vLLM 多模态(音频/视频)输入处理路径中缺失资源限制的重复出现模式的一部分。
vLLM 是最广泛部署的开源 LLM 推理引擎之一;多模态输入处理上缺失的资源限制使任何客户端能够降低或导致共享多租户推理 server 崩溃,拒绝服务给所有共同托管的用户/模型。
input_audio 处理路径调用 AudioMediaIO.load_bytes/load_file 时没有将配置的 VLLM_MAX_AUDIO_DECODE_DURATION_S 限制传递给共享音频解码器,使未认证客户端能够提交超大音频有效负载,在共享推理 server 上消耗过量解码资源。
vLLM < 0.24.0
升级到 vLLM >= 0.24.0,其将持续时间限制贯穿到音频解码器。
GitHub commit fix
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →