PT-2026-55997 · Vllm · Vllm

·

CVE-2026-54234

·

Publicado

2026-07-06

·

Atualizado

2026-07-23

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas vLLM versões anteriores a 0.24.0
Description Uma falha no amostrador de rejeição durante cargas de trabalho de decodificação especulativa de múltiplas solicitações permite a produção de um token recuperado igual ao valor limite do vocabulário do modelo. Este valor é convertido em menos um quando o mecanismo seleciona o próximo token ativo e é gravado nos ids de entrada do drafter. Esse valor fora do vocabulário é posteriormente processado pelo caminho de incorporação e atenção do modelo, resultando em uma asserção do lado do dispositivo GPU que trava o worker do mecanismo. Esta condição pode ser acionada remotamente através dos endpoints gRPC 'Generate' e 'Abort', permitindo que um cliente cause uma negação de serviço em todo o serviço ao abortar solicitações simultâneas e travar o worker compartilhado do mecanismo.
Recommendations Atualize o vLLM para a versão 0.24.0.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54234
GHSA-8WR5-JM2H-8R4F
PYSEC-2026-3542

Produtos afetados

Vllm