Vllm · Vllm · CVE-2026-105756
**Nome do Software Vulnerável e Versões Afetadas**
vLLM versões anteriores a 0.30.0
**Description**
o vLLM é um mecanismo de inferência e serviço para grandes modelos de linguagem. Modelos de requisição compatíveis com OpenAI aceitam um valor `cache salt` sem impor as restrições de caracteres e comprimento exigidas pelo consumidor `IPCCacheServerKey` no LMCache-MP. Em implantações que utilizam o conector LMCache-MP, um salt que contenha caracteres proibidos (como `@`, `/`, `` ou NUL) ou que exceda 128 caracteres pode disparar um `ValueError` não capturado durante a busca de cache do agendador. Como a função `Scheduler.schedule()` não envolve essa chamada em um manipulador de exceção com escopo de requisição, o erro se propaga para o manipulador de nível superior do `EngineCore`, que trata qualquer exceção não capturada como fatal e encerra todo o processo do mecanismo. Isso resulta em uma negação de serviço para todos os usuários simultâneos. O problema é desencadeado através da variável `cache salt` em modelos de requisição, incluindo Completions, Chat Completions e Responses.
**Recommendations**
Atualize o vLLM para a versão 0.30.0 ou posterior.
Como mitigação temporária, evite usar o parâmetro `cache salt` em requisições ou garanta que ele não contenha os caracteres `@`, `/`, `` ou NUL e não exceda 128 caracteres.