PT-2026-96315 · Vllm · Vllm

·

CVE-2026-94625

·

Publicado

2026-09-21

·

Atualizado

2026-09-29

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas vLLM versões anteriores a 0.29.1
Descrição Um problema de exaustão de recursos existe no componente MooncakeConnector. Solicitações de preenchimento (prefill) rejeitadas geram espaços reservados de transferência (transfer placeholders) sem proprietário que não são recuperados pelo sistema. Um invasor pode explorar isso enviando solicitações rejeitadas para esgotar os pools de tarefas do remetente, resultando no atraso de solicitações válidas por até 480 segundos. Durante esse estado, as verificações de integridade (health checks) continuam a reportar sucesso, mascarando o problema.
Recomendações Atualize o vLLM para uma versão posterior à 0.29.0.

Exploit

Correção

DoS

Missing Release of Resource after Effective Lifetime

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94625
PYSEC-2026-4007

Produtos afetados

Vllm