事件经过
NVD于2026-09-26发布了覆盖至0.29.0的vLLM九CVE批次。大多数是未认证的拒绝服务/资源耗尽缺陷(CVSS 5.3–6.5):超大/多模态负载在解码期间消耗内存/CPU或崩溃EngineCore/decode工作进程,需要服务重启;其中一个(CVE-2026-100653)是模型修订供应链固定缺口。修复在0.29.0中。
影响分析
这些是针对核心推理层的攻击者可达DoS原语:单个精心构造的多模态或停止令牌请求即可使共享GPU服务端点宕机(在分离式服务中,毒化多个租户共享的解码工作进程),这是对服务公共流量的AI部署的直接可用性打击;修订固定缺口是多模态模型加载的供应链加固缺口。
攻击途径
多条路径:在VLLM_MAX_AUDIO_CLIP_FILESIZE_MB上限强制执行之前获取/物化的媒体(CVE-2026-100650/100648),缺少音频解码大小限制(CVE-2026-100648),超出词汇表的stop_token_ids到达CUDA index_put_并在min_tokens>0时崩溃EngineCore(CVE-2026-100652/100654),分离式/inference/v1/generate端点缺少解码器提示长度验证(CVE-2026-100651),在单个调度线程上处理未验证的长cache_salt(CVE-2026-100647),FunAudioChat/Tarsier2工件加载未传播HF修订固定导致供应链漂移(CVE-2026-100653),以及PyNvVideoCodec解码器限制绕过(CVE-2026-100649)。
缓解措施
升级至vLLM 0.29.0或更高版本;为FunAudioChat/Tarsier2模型固定--revision / --code-revision;对于未修补版本,在引擎前的入口/API网关处强制执行大小上限和按模态限制。