PT-2026-94356 · Internlm · Lmdeploy

·

CVE-2026-92983

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas InternLM LMDeploy versões anteriores a 0.17.1
Descrição No modo de desagregação prefill/decode do DistServe, o proxy utiliza IDs de sessão voltados ao usuário em vez de chaves internas do agendador, o que impede a liberação das sessões do agendador. Atacantes não autenticados podem enviar solicitações de conclusão para o endpoint do proxy, fazendo com que metadados e memória do agendador não liberados se acumulem até que o worker de prefill seja encerrado devido a uma condição de falta de memória (out-of-memory).
Recomendações Atualize o InternLM LMDeploy para a versão 0.17.1 ou posterior.

Exploit

Correção

Missing Release of Resource after Effective Lifetime

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92983

Produtos afetados

Lmdeploy