PT-2026-71671 · Vllm · Vllm
CVE-2026-73556
·
Publicado
2026-08-13
·
Atualizado
2026-09-10
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
Nome do Software Vulnerável e Versões Afetadas
vLLM versões anteriores a 0.26.0
Description
Uma requisição não autenticada ao endpoint '/v1/completions' pode causar a negação de serviço ao consumir um núcleo de CPU e travar o caminho do mecanismo de saída estruturada. Isso ocorre porque o parâmetro
structured outputs.regex no arquivo vllm/v1/structured output/backend lm format enforcer.py é passado para o lmformatenforcer.RegexParser dentro da função validate structured output request lm format enforcer sem a validação adequada ou um tempo limite de compilação. Isso permite o uso de uma expressão regular catastrófica, que é um padrão que causa atrasos extremos de processamento ao ser comparado com certas strings.Recommendations
Atualize para a versão 0.26.0.
Como mitigação temporária, evite usar o parâmetro
structured outputs.regex no endpoint '/v1/completions'.Exploit
Correção
Resource Exhaustion
DoS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Vllm