Ad

CVE-2026-105760

MEDIUM CVSS 3.1: 5,3 EPSS 0.30%
Обновлено 6 октября 2026
Vllm-Project
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 0.30.0
Тип уязвимости CWE-400 (Неконтролируемое потребление ресурсов)
Поставщик Vllm-Project
Публичный эксплойт Нет

vLLM is an inference and serving engine for large language models. Prior to 0.30.0, a caller can use the request-level media_io_kwargs field to select the GLMGA video backend and supply large values for the fps and max_frames options without a strict work ceiling. GLMGA constructs and deduplicates an attacker-sized pre-decode frame-index list, allowing a compact request and tiny valid video to consume disproportionate CPU time and memory in the shared media-loading executor. This issue is fixed in version 0.30.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Уязвимые продукты

vllm-project:vllm