vLLM 版本低于 0.29.0 的实例中存在一个拒绝服务漏洞,该漏洞出现在对 OpenAI 兼容和 Anthropic API 端点所接受的 参数处理过程中。由于缺乏最大长度验证,且该参数在单一 EngineCore 调度器线程上进行处理,未授权的攻击者可以发送包含数百兆字节 salt 值的 HTTP 请求,从而触发昂贵的 pickle 序列化与 SHA-256 哈希计算,导致调度器线程被阻塞,进而使所有并发请求无法获得服务。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| vllm-project | vllm | 0 ~ 0.29.0 | - |
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-100654 | 6.5 MEDIUM | vLLM < 0.29.0 拒绝服务漏洞 |
| CVE-2026-100650 | 6.5 MEDIUM | vLLM <0.29.0 媒体素材无限加载导致资源耗尽 |
| CVE-2026-100651 | 6.5 MEDIUM | vllm 0.29.0 前拒绝服务漏洞 |
| CVE-2026-100653 | 6.5 MEDIUM | vLLM 0.28.0 前漏洞传播不完整 |
| CVE-2026-100652 | 5.9 MEDIUM | vLLM 0.22.0-0.23.0 拒绝服务漏洞 |
| CVE-2026-100648 | 5.3 MEDIUM | vllm <0.29.0 音频解码资源消耗失控漏洞 |
| CVE-2026-100649 | 3.7 LOW | vLLM 0.29.0 前 资源限制绕过漏洞 |
暂无评论