PT-2026-106272 · Vllm · Vllm

·

CVE-2026-105760

·

Publicado

2026-10-05

·

Atualizado

2026-10-05

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas vLLM versões anteriores a 0.30.0
Description Um problema de negação de serviço parcial existe no endpoint de chat compatível com OpenAI. Um chamador remoto pode fornecer valores elevados para as variáveis fps e max frames dentro do campo media io kwargs ao selecionar o backend de vídeo GLMGA. Isso permite que o sistema construa e deduplique uma lista de índices de quadros pré-decodificação excessivamente grande no executor de carregamento de mídia compartilhado, mesmo que o vídeo fornecido seja muito pequeno. Consequentemente, uma requisição compacta pode consumir tempo de CPU e memória desproporcionais, atrasando outras requisições de mídia não relacionadas. Isso ocorre porque não há um limite superior rigoroso para o trabalho de amostragem antes que a lista de índices seja construída.
Recommendations Atualize para a versão 0.30.0. Como solução temporária, remova ou filtre as opções de video backend, fps e max frames no nível da requisição no gateway. Restrinja chamadores não confiáveis de selecionar o backend GLMGA. Aplique autenticação, limitação de taxa (rate limiting), limites de concorrência de requisições e isolamento de memória de processo.

Correção

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105760
GHSA-58V5-2M8F-94PR

Produtos afetados

Vllm