Ad

CVE-2026-73555

MEDIUM CVSS 3.1: 5,3
Обновлено 13 августа 2026
Python
Параметр Значение
CVSS 5,3 (MEDIUM)
Устранено в версии 0.26.0
Тип уязвимости CWE-209 (Раскрытие через ошибки)
Поставщик Python
Публичный эксплойт Нет

vLLM — это механизм вывода и обслуживания больших языковых моделей. До версии 0.26.0 валидация_исключение_обработчик в vllm/entrypoints/openai/server_utils.py преобразует объекты FastAPI RequestValidationError с помощью str(exc), а sanitize_message в vllm/entrypoints/utils.py не удаляет пути к файлам в стиле трассировки, позволяя неаутентифицированным неверным запросам JSON в /v1/chat/completions, /v1/completions, /tokenize и /detokenize для раскрытия имени пользователя ОС, путей к домашней и виртуальной среде, версии Python, внутренней структуры пакета, номеров строк и имен обработчиков конечных точек. Эта проблема исправлена ​​в версии 0.26.0.

Показать оригинальное описание (EN)

vLLM is an inference and serving engine for large language models. Prior to 0.26.0, the validation_exception_handler in vllm/entrypoints/openai/server_utils.py converts FastAPI RequestValidationError objects with str(exc), and sanitize_message in vllm/entrypoints/utils.py does not remove traceback-style file paths, allowing unauthenticated malformed JSON requests to /v1/chat/completions, /v1/completions, /tokenize, and /detokenize to disclose the OS username, home and virtual-environment paths, Python version, internal package structure, line numbers, and endpoint handler names. This issue is fixed in version 0.26.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1