Vllm · Vllm · CVE-2026-55574
**Nome do Software Vulnerável e Versões Afetadas**
vLLM versões anteriores a 0.24.0
**Description**
O parâmetro de API `structured outputs.regex` permite que strings de expressões regulares fornecidas pelo usuário sejam passadas para os backends do compilador de gramática sem um tempo limite de compilação ou análise de complexidade. No backend xgrammar, a string é passada para a função `compile regex()` sem proteções. No backend outlines, a função `validate regex is buildable()` bloqueia problemas estruturais, como lookarounds e backreferences, mas não detecta quantificadores aninhados. Essa falta de validação pode levar a uma expansão exponencial do espaço de estados (regex/automata blowup), onde uma regex adversária manipulada pode fazer com que um worker de inferência trave indefinidamente, resultando em negação de serviço.
**Recommendations**
Atualize o vLLM para a versão 0.24.0.
Como mitigação temporária, restrinja o acesso ao parâmetro de API `structured outputs.regex` para evitar o envio de expressões regulares não confiáveis.