PT-2026-96315 · Vllm · Vllm
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
vLLM versões anteriores a 0.29.1
Descrição
Um problema de exaustão de recursos existe no componente
MooncakeConnector. Solicitações de preenchimento (prefill) rejeitadas geram espaços reservados de transferência (transfer placeholders) sem proprietário que não são recuperados pelo sistema. Um invasor pode explorar isso enviando solicitações rejeitadas para esgotar os pools de tarefas do remetente, resultando no atraso de solicitações válidas por até 480 segundos. Durante esse estado, as verificações de integridade (health checks) continuam a reportar sucesso, mascarando o problema.Recomendações
Atualize o vLLM para uma versão posterior à 0.29.0.
Exploit
Correção
DoS
Missing Release of Resource after Effective Lifetime
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vllm