PT-2026-51172 · Vllm+1 · Vllm+1

·

CVE-2026-56340

·

Publicado

2026-01-08

·

Atualizado

2026-06-21

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas vLLM versões 0.10.2 até 0.12.x
Descrição O processamento de embeddings multimodais carece de validação de tensores esparsos. Como o PyTorch desativa as verificações de invariantes de tensores esparsos por padrão, um invasor pode enviar solicitações de embedding manipuladas com índices de tensor malformados, como valores negativos ou fora dos limites, quando o recurso prompt-embeds está habilitado. Isso pode causar travamentos, exaustão de recursos resultando em negação de serviço ou potencial corrupção de memória do tipo out-of-bounds/write-what-where.
Recomendações Atualize para a versão 0.13.0 ou posterior. Como medida paliativa temporária, desative o recurso prompt-embeds para minimizar o risco de exploração.

Exploit

Correção

DoS

Deserialization of Untrusted Data

RCE

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56340
GHSA-78FP-CF4H-G36P
GHSA-MCMC-2M55-J8JJ
PYSEC-2026-250

Produtos afetados

Pytorch
Vllm