事件经过
NVD 于 2026 年 9 月 16 日发布了此 CVSS 6.5 中危漏洞,描述 vLLM 视频媒体处理管道中的配置覆盖缺陷。
影响分析
允许客户端覆盖服务器选择的媒体解码后端会削弱运营商限制使用哪些解码库(及其相关攻击面)的能力,特别是考虑到影响相同媒体管道的并发音频解码 DoS 问题。
攻击途径
请求体可以将 media_io_kwargs.video.video_backend 设置为 pynvvideocodec,MediaConnector.fetch_video 将该客户端提供的选择转发给 VideoMediaIO,即使服务器运营商的启动配置选择了不同的、可能更安全的后端。
受影响系统
vLLM < 0.28.0
缓解措施
升级到 vLLM >= 0.28.0,它会强制执行服务器配置的视频后端,无论客户端提供的值如何。