PT-2026-55978 · Vllm · Vllm

·

CVE-2026-55646

·

Publicado

2026-07-06

·

Atualizado

2026-07-17

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas vLLM versões 0.22.0 through 0.23.0
Description O software falha ao validar o tamanho de arquivos de áudio carregados antes de carregá-los na memória. Especificamente, os endpoints '/v1/audio/transcriptions' e '/v1/audio/translations' executam a função request.file.read() para materializar completamente o arquivo na memória antes de verificar o limite VLLM MAX AUDIO CLIP FILESIZE MB. Isso permite que um invasor envie um upload multipart excessivo, levando a uma alocação de memória excessiva que pode causar pressão de memória ou encerrar o processo.
Recommendations Atualizar para a versão 0.24.0.

Exploit

Correção

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55646
GHSA-V82G-2437-67M2
PYSEC-2026-2305

Produtos afetados

Vllm