PT-2026-56000 · Vllm · Vllm

·

CVE-2026-55574

·

Publicado

2026-07-06

·

Atualizado

2026-08-13

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas vLLM versões anteriores a 0.24.0
Description O parâmetro de API structured outputs.regex permite que strings de expressões regulares fornecidas pelo usuário sejam passadas para os backends do compilador de gramática sem um tempo limite de compilação ou análise de complexidade. No backend xgrammar, a string é passada para a função compile regex() sem proteções. No backend outlines, a função validate regex is buildable() bloqueia problemas estruturais, como lookarounds e backreferences, mas não detecta quantificadores aninhados. Essa falta de validação pode levar a uma expansão exponencial do espaço de estados (regex/automata blowup), onde uma regex adversária manipulada pode fazer com que um worker de inferência trave indefinidamente, resultando em negação de serviço.
Recommendations Atualize o vLLM para a versão 0.24.0. Como mitigação temporária, restrinja o acesso ao parâmetro de API structured outputs.regex para evitar o envio de expressões regulares não confiáveis.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55574
GHSA-RWXX-MRJM-WC2M
PYSEC-2026-2304

Produtos afetados

Vllm