PT-2026-106272 · Vllm · Vllm
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
vLLM versões anteriores a 0.30.0
Description
Um problema de negação de serviço parcial existe no endpoint de chat compatível com OpenAI. Um chamador remoto pode fornecer valores elevados para as variáveis
fps e max frames dentro do campo media io kwargs ao selecionar o backend de vídeo GLMGA. Isso permite que o sistema construa e deduplique uma lista de índices de quadros pré-decodificação excessivamente grande no executor de carregamento de mídia compartilhado, mesmo que o vídeo fornecido seja muito pequeno. Consequentemente, uma requisição compacta pode consumir tempo de CPU e memória desproporcionais, atrasando outras requisições de mídia não relacionadas. Isso ocorre porque não há um limite superior rigoroso para o trabalho de amostragem antes que a lista de índices seja construída.Recommendations
Atualize para a versão 0.30.0.
Como solução temporária, remova ou filtre as opções de
video backend, fps e max frames no nível da requisição no gateway.
Restrinja chamadores não confiáveis de selecionar o backend GLMGA.
Aplique autenticação, limitação de taxa (rate limiting), limites de concorrência de requisições e isolamento de memória de processo.Correção
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vllm