事件经过
2026年9月26日,NVD发布了在0.29.0中修复的一系列vLLM DoS/资源限制绕过:媒体在四条入口路径上于大小/条目上限执行前被获取/物化;stop_token_ids被验证为整数但未对照词汇表范围验证(OOB时配合min_tokens导致崩溃);cache_salt缺少最大长度验证且在序列化器线程上处理;在分离式端点上skip_prompt_length_check模型跳过解码器提示长度验证;PyNvVideoCodec采样器子类遮蔽绕过解码器限制。
影响分析
vLLM是生产级LLM应用的标准自托管推理后端;这些全部是远程、低摩擦的方式,可在引擎暴露于互联网时使服务群崩溃或资源耗尽(推理前内存/带宽消耗和工作者故障)。聚合性很重要:一个版本中修复了多条独立的未认证DoS路径。
攻击途径
未认证客户端在VLLM_MAX_AUDIO_CLIP_FILESIZE_MB / --limit-mm-per-prompt执行前提交超大远程/内联媒体(内存+带宽耗尽);超词汇表stop_token_ids配合min_tokens>0到达MinTokensLogitsProcessor使工作者崩溃;大cache_salt在单一EngineCore调度器线程上处理;分离式服务中的超长解码器提示溢出固定宽度NumPy行。
受影响系统
vLLM < 0.29.0(OpenAI/Anthropic兼容及分离式服务端点、聊天/批处理音视频解码、Rust前端/tokenize及/inference/v1/generate路由)。
缓解措施
将vLLM升级至0.29.0(补丁捆绑于GHSA-p6g9-7v3x-m8mv、GHSA-3mqx-f33v-vgp9、GHSA-wpww-v874-ph2p、GHSA-jcq2-4gch-5qhf、GHSA-qff2-492f-9fm4、GHSA-v5gm-qgmv-gc6c)。限制对/tokenize路由的未认证访问;在上游验证stop token id。