PT-2026-99325 · Vllm · Vllm

·

CVE-2026-100654

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas vLLM versões anteriores a 0.29.0
Description O software não valida se os valores fornecidos em stop token ids estão dentro do vocabulário do modelo ou do intervalo de logits, verificando apenas se são números inteiros. Quando min tokens é maior que 0, esses IDs são usados como índices de logits para suprimir tokens de parada. Um ID fora do intervalo dispara uma operação de indexação CUDA (index put ), resultando em uma asserção do lado do dispositivo. Um usuário de API autenticado pode explorar isso enviando uma requisição malformada para os endpoints 'POST /v1/completions' ou 'POST /v1/chat/completions', resultando em um Erro Interno do Servidor 500 e colocando o EngineCore em um estado fatal. Isso causa uma negação de serviço onde requisições subsequentes falham até que o serviço seja reiniciado. Incidentes reais de exploração deste problema foram relatados.
Recommendations Atualize o vLLM para a versão 0.29.0 ou posterior.

Exploit

Correção

DoS

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100654
GHSA-V5GM-QGMV-GC6C

Produtos afetados

Vllm