PT-2026-48638 · Vllm · Vllm

CVE-2026-5497

·

Publicado

2026-06-11

·

Atualizado

2026-07-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas vLLM versões 0.8.0 e posteriores
Description Um problema de Negação de Serviço (DoS) por falta de memória (Out-of-Memory - OOM) existe devido ao processamento ilimitado de contagem de quadros na função VideoMediaIO.load base64(). Ao processar URLs de dados video/jpeg, o sistema divide a string de dados base64 em vírgulas para extrair quadros JPEG sem impor um limite na quantidade de quadros. Um invasor pode enviar uma única solicitação de API contendo milhares de quadros JPEG codificados em base64 separados por vírgulas, fazendo com que o servidor decodifique todos os quadros na memória e trave. Isso é acessível através da API de conclusões de chat compatível com OpenAI e não requer autenticação.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5497
GHSA-WCWG-C5FC-9VRC
PYSEC-2026-2302

Produtos afetados

Vllm