脆弱性  ·  2026-09-27

vLLM 0.29.0 ハードニングバッチ — メディアインジェストとトークン検証におけるリソース枯渇/DoSクラスタ (CVE-2026-100650/651/652/653/654/647/648/649)

脆弱性Medium 影響度GlobalCVE-2026-100650
NVDは2026-09-26に、vLLMから0.29.0までを対象とする9件のCVEバッチを公開しました。ほとんどは認証不要のサービス拒否/リソース枯渇の脆弱性です(CVSS 5.3〜6.5):過大な/マルチモーダルペイロードがデコード中にメモリ/CPUを消費するか、EngineCore/デコードワーカーをクラッシュさせ、サービス再起動を必要とします。1件(CVE-2026-100653)はモデルリビジョンのサプライチェーンピニングギャップです。修正は0.29.0に含まれています。
これらは、コア推論層に対する攻撃者が到達可能なDoSプリミティブです。単一の細工されたマルチモーダルまたはストップトークンリクエストが、共有GPUサービスエンドポイントをダウンさせる可能性があり(そして、分離型サービングでは、多くのテナントで共有されるデコードワーカーを汚染する可能性があります)、これはパブリックトラフィックを提供するAIデプロイメントへの直接的な可用性ヒットです。リビジョンピンギャップは、マルチモーダルモデルのロードにおけるサプライチェーンハードニングギャップです。
複数のパスがあります:VLLM_MAX_AUDIO_CLIP_FILESIZE_MBキャップが適用される前にメディアがフェッチ/マテリアライズされる(CVE-2026-100650/100648)、オーディオデコードサイズ制限の欠如(CVE-2026-100648)、語彙外のstop_token_idsがCUDA index_put_に到達し、min_tokens>0の場合にEngineCoreをクラッシュさせる(CVE-2026-100652/100654)、分離型の/inference/v1/generateエンドポイントでのデコーダープロンプト長検証の欠如(CVE-2026-100651)、単一のスケジューラスレッドで処理される検証されていない長いcache_salt(CVE-2026-100647)、FunAudioChat/Tarsier2アーティファクトロードのためのHFリビジョンピンが伝播されずサプライチェーンドリフトが可能(CVE-2026-100653)、およびPyNvVideoCodecデコーダー制限バイパス(CVE-2026-100649)。
vLLM 0.29.0以降にアップグレードしてください。FunAudioChat/Tarsier2モデルには--revision / --code-revisionを指定してください。パッチ適用前のバージョンでは、エンジンの前のイングレス/APIゲートウェイでサイズキャップとモダリティごとの制限を適用してください。
NVD - CVE-2026-100650 (vLLM media control bypass)NVD - CVE-2026-100654 (stop_token_ids OOV DoS)Strix CVE database (vLLM batch)
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →