PT-2026-48638 · Vllm · Vllm
CVE-2026-5497
·
Publicado
2026-06-11
·
Atualizado
2026-07-22
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
vLLM versões 0.8.0 e posteriores
Description
Um problema de Negação de Serviço (DoS) por falta de memória (Out-of-Memory - OOM) existe devido ao processamento ilimitado de contagem de quadros na função
VideoMediaIO.load base64(). Ao processar URLs de dados video/jpeg, o sistema divide a string de dados base64 em vírgulas para extrair quadros JPEG sem impor um limite na quantidade de quadros. Um invasor pode enviar uma única solicitação de API contendo milhares de quadros JPEG codificados em base64 separados por vírgulas, fazendo com que o servidor decodifique todos os quadros na memória e trave. Isso é acessível através da API de conclusões de chat compatível com OpenAI e não requer autenticação.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vllm