PT-2026-106265 · Vllm · Vllm

·

CVE-2026-105755

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas vLLM versões anteriores a 0.30.0
Description Em implantações que utilizam a pontuação de interação tardia flash (flash late-interaction scoring), o mecanismo deriva as chaves de cache do worker para incorporações de consulta (query embeddings) a partir do cabeçalho X-Request-Id, que é controlado pelo chamador. Uma requisição concorrente que reutilize o identificador de uma vítima pode sobrescrever a incorporação de consulta em cache, fazendo com que os documentos da vítima sejam pontuados em relação à consulta do invasor. Além disso, contadores de uso compartilhados podem causar um erro de cache-miss de interação tardia. Este problema afeta os endpoints /score e /rerank.
Recommendations Atualize o vLLM para a versão 0.30.0 ou posterior. Como mitigação temporária, restrinja ou sanitize o cabeçalho X-Request-Id para evitar que os usuários forneçam valores arbitrários.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105755
GHSA-2PHQ-3PHC-84PX

Produtos afetados

Vllm