事件经过
单个未认证网络请求,包含精心构造的负令牌 ID 发送到 vLLM 的嵌入/池化 API,会触发致命的 CUDA 断言,污染共享的 GPU 上下文,并拒绝服务于该推理实例上的其他所有请求。
影响分析
这是对广泛部署的推理引擎多租户 GPU 上下文的平凡可利用的单请求未认证 DoS — 一个恶意请求会降低所有并置用户/租户的服务,直到操作员重启该进程,这对任何共享 vLLM 部署都是严重的可用性风险。
攻击途径
vLLM 未能验证提交到 /v1/embeddings 和 /pooling 端点的令牌 ID 的下限;单个包含负令牌 ID 的请求会触发 CUDA 设备端断言,污染 GPU 上下文,导致该引擎上的所有后续请求失败,直到进程重启。
受影响系统
vLLM 0.28.0 之前版本
缓解措施
升级到 vLLM 0.28.0 或更高版本(参考 GitHub 安全公告 GHSA-25q3-v2hm-8vpf)。