Vllm · Vllm · CVE-2026-105760
**Nome do Software Vulnerável e Versões Afetadas**
vLLM versões anteriores a 0.30.0
**Description**
Um problema de negação de serviço parcial existe no endpoint de chat compatível com OpenAI. Um chamador remoto pode fornecer valores elevados para as variáveis `fps` e `max frames` dentro do campo `media io kwargs` ao selecionar o backend de vídeo GLMGA. Isso permite que o sistema construa e deduplique uma lista de índices de quadros pré-decodificação excessivamente grande no executor de carregamento de mídia compartilhado, mesmo que o vídeo fornecido seja muito pequeno. Consequentemente, uma requisição compacta pode consumir tempo de CPU e memória desproporcionais, atrasando outras requisições de mídia não relacionadas. Isso ocorre porque não há um limite superior rigoroso para o trabalho de amostragem antes que a lista de índices seja construída.
**Recommendations**
Atualize para a versão 0.30.0.
Como solução temporária, remova ou filtre as opções de `video backend`, `fps` e `max frames` no nível da requisição no gateway.
Restrinja chamadores não confiáveis de selecionar o backend GLMGA.
Aplique autenticação, limitação de taxa (rate limiting), limites de concorrência de requisições e isolamento de memória de processo.