PT-2026-71670 · Vllm · Vllm

CVE-2026-73555

·

Publicado

2026-08-13

·

Atualizado

2026-09-10

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas vLLM versões anteriores a 0.26.0
Description Existe um problema onde o validation exception handler em vllm/entrypoints/openai/server utils.py converte objetos RequestValidationError do FastAPI usando str(exc), e a função sanitize message em vllm/entrypoints/utils.py não remove caminhos de arquivos no estilo de traceback. Isso permite que usuários não autenticados enviem requisições JSON malformadas para os endpoints '/v1/chat/completions', '/v1/completions', '/tokenize' e '/detokenize' para expor informações sensíveis, incluindo o nome de usuário do SO, caminhos do diretório home e do ambiente virtual, versão do Python, estrutura interna de pacotes, números de linha e nomes de manipuladores de endpoint.
Recommendations Atualize o vLLM para a versão 0.26.0.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73555
GHSA-HWRM-C4CX-RF4J
PYSEC-2026-3937

Produtos afetados

Vllm