PT-2026-71671 · Vllm · Vllm

CVE-2026-73556

·

Publicado

2026-08-13

·

Atualizado

2026-09-10

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas vLLM versões anteriores a 0.26.0
Description Uma requisição não autenticada ao endpoint '/v1/completions' pode causar a negação de serviço ao consumir um núcleo de CPU e travar o caminho do mecanismo de saída estruturada. Isso ocorre porque o parâmetro structured outputs.regex no arquivo vllm/v1/structured output/backend lm format enforcer.py é passado para o lmformatenforcer.RegexParser dentro da função validate structured output request lm format enforcer sem a validação adequada ou um tempo limite de compilação. Isso permite o uso de uma expressão regular catastrófica, que é um padrão que causa atrasos extremos de processamento ao ser comparado com certas strings.
Recommendations Atualize para a versão 0.26.0. Como mitigação temporária, evite usar o parâmetro structured outputs.regex no endpoint '/v1/completions'.

Exploit

Correção

Resource Exhaustion

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73556
GHSA-48JH-3GJ7-FG8V
PYSEC-2026-3933

Produtos afetados

Vllm