PT-2026-106265 · Vllm · Vllm
CVSS v3.1
4.2
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
vLLM versões anteriores a 0.30.0
Description
Em implantações que utilizam a pontuação de interação tardia flash (flash late-interaction scoring), o mecanismo deriva as chaves de cache do worker para incorporações de consulta (query embeddings) a partir do cabeçalho
X-Request-Id, que é controlado pelo chamador. Uma requisição concorrente que reutilize o identificador de uma vítima pode sobrescrever a incorporação de consulta em cache, fazendo com que os documentos da vítima sejam pontuados em relação à consulta do invasor. Além disso, contadores de uso compartilhados podem causar um erro de cache-miss de interação tardia. Este problema afeta os endpoints /score e /rerank.Recommendations
Atualize o vLLM para a versão 0.30.0 ou posterior.
Como mitigação temporária, restrinja ou sanitize o cabeçalho
X-Request-Id para evitar que os usuários forneçam valores arbitrários.Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vllm