Ad

CVE-2026-93840

MEDIUM CVSS 4.0: 6,3 EPSS 0.41%
Обновлено 22 сентября 2026
vLLM
Параметр Значение
CVSS 6,3 (MEDIUM)
Уязвимые версии до 0.29.0
Тип уязвимости CWE-129 (Некорректная проверка индекса массива)
Поставщик vLLM
Публичный эксплойт Нет

vLLM before 0.29.0 validates allowed_token_ids against tokenizer length instead of model output logits width in SamplingParams._validate_allowed_token_ids(). Attackers can supply token IDs above the output vocabulary that pass validation, causing LogitBiasState to corrupt GPU logits state and allow concurrent requests to sample tokens outside their allowlists.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0