PT-2026-50278 · Vllm · Vllm

CVE-2026-12491

·

Publicado

2026-06-17

·

Atualizado

2026-07-13

CVSS v3.1

4.8

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas vLLM (versões afetadas não especificadas)
Description Existe um problema na lógica de processamento de imagens onde os metadados da imagem são manipulados incorretamente. Especificamente, o software falha ao chamar ImageOps.exif transpose() para normalizar a orientação EXIF, fazendo com que o modelo processe imagens em uma orientação diferente daquela visualizada por humanos. Além disso, os dados de transparência PNG (tRNS) nos modos P, L ou RGB não são explicitamente achatados antes de serem convertidos para RGB via image.convert("RGB"). Isso resulta na exclusão ou remapeamento implícito das informações de transparência, o que pode renderizar pixels transparentes de forma inesperada e distorcer o conteúdo de entrada. Além disso, o sistema carrega apenas o primeiro quadro ao processar arquivos APNG ou GIF. Essas falhas podem levar o modelo a interpretar incorretamente o conteúdo da imagem e afetar a integridade dos dados processados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12491
GHSA-8JR5-V98P-W75M
GHSA-X8XR-MJ9X-6H7W
PYSEC-2026-3406

Produtos afetados

Vllm