PT-2026-56000 · Vllm · Vllm
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
vLLM versões anteriores a 0.24.0
Description
O parâmetro de API
structured outputs.regex permite que strings de expressões regulares fornecidas pelo usuário sejam passadas para os backends do compilador de gramática sem um tempo limite de compilação ou análise de complexidade. No backend xgrammar, a string é passada para a função compile regex() sem proteções. No backend outlines, a função validate regex is buildable() bloqueia problemas estruturais, como lookarounds e backreferences, mas não detecta quantificadores aninhados. Essa falta de validação pode levar a uma expansão exponencial do espaço de estados (regex/automata blowup), onde uma regex adversária manipulada pode fazer com que um worker de inferência trave indefinidamente, resultando em negação de serviço.Recommendations
Atualize o vLLM para a versão 0.24.0.
Como mitigação temporária, restrinja o acesso ao parâmetro de API
structured outputs.regex para evitar o envio de expressões regulares não confiáveis.Exploit
Correção
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vllm