vllm
vllm-project- Loại hình phần mềm
- —
- Lỗ hổng trong danh mục GCVE
- 56
Mức độ nghiêm trọng trong 55 bản ghi đã phân tích
Xác minh để phân tích hồ sơ bảo mật
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
vi
Mức độ nghiêm trọng trong 55 bản ghi đã phân tích
Bước xác minh ngắn giúp bảo vệ dữ liệu nguồn và hạn chế yêu cầu AI tự động.
Tính đến 11/09/2026, trong dữ liệu CyStack đã phân tích, vllm ghi nhận 21 lỗ hổng bảo mật được công bố trong 90 ngày gần nhất, trong đó 6 lỗ hổng ở mức độ nghiêm trọng Cao trở lên. Trong số này chưa có lỗ hổng nào nằm trong danh mục CISA KEV. CyStack khuyến nghị các tổ chức và người dùng cá nhân khắc phục các lỗ hổng liên quan càng sớm càng tốt.
CyStack chưa có đủ dữ liệu nguồn chính thức để xác định phiên bản mới nhất của vllm và đối chiếu lỗ hổng riêng cho phiên bản đó.
| CVE | Tình trạng khai thác | Bản vá | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|
CVE-2026-78684vLLM before 0.27.0 Denial of Service via DeepStream Backend | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành25/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-73560vLLM: SSRF + arbitrary local file read in MiMoV2OmniMultiModalProcessor `_fetch_image` and audio loader bypass MediaConnector protections | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành17/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-71486vLLM: Derender endpoints decode caller-supplied GenerateResponse token IDs without output bounds | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành17/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-73559vLLM: Completion prompt lists fan out into unbounded engine requests | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành13/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-73558vLLM: Cross-User Data Leak Vulnerability | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành13/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-73557vLLM: Incomplete CVE-2025-62164 remediation can be bypassed by concurrent prompt parts | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành13/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-73556vLLM: ReDoS via structured_outputs.regex in the lm-format-enforcer backend (no compile timeout) — missed sibling of CVE-2026-55574 | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành13/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-73555vLLM: Unauthenticated Internal Path and Username Disclosure via Validation Error Messages | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành13/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55514vLLM denial of service via prompt embeds on M-RoPE models | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55574vLLM: ReDoS via structured_outputs.regex compiled without timeout in xgrammar and outlines backends | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-54234vLLM: Remote DoS in vLLM via Invalid Recovered Token Reinjection | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55646vLLM speech-to-text endpoints allocate full upload before enforcing the audio file-size limit | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành06/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-47155vLLM: Artifact Pin Decay in vLLM allows pinned deployments to load unpinned code, weights, and processors | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41523vLLM: Security Check Bypass via assert Statement in Activation Function Loading Allows Arbitrary Code Execution | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-54232vLLM: Dependency Confusion Vulnerability in vLLM Dockerfile | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-54233vLLM: OOM Denial of Service via Audio Decompression Bomb | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-54236vLLM: incomplete CVE-2026-22778 fix leaks PIL repr addresses via Anthropic router | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-54235vLLM: temperature=NaN and temperature=Infinity bypass validation and propagate to GPU kernels | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-48746vLLM: OpenAI auth bypass | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-53923vLLM GGUF Kernels: int64_t to int truncation of tensor dimensions causes GPU buffer overflow | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành22/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-12491Vllm: vllm: image exif rotation & png trns transparency not normalized, causing mismatch between model input and expectations | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành17/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-9540vllm-project vllm OpenAI-compatible Serving Path denial of service | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành26/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44223vLLM: extract_hidden_states speculative decoding crashes server on any request with penalty parameters | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44222vLLM: Remote DoS via Special-Token Placeholders | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34756vLLM Affected by Unauthenticated OOM Denial of Service via Unbounded `n` Parameter in OpenAI API Server | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34755vLLM Affected by Denial of Service via Unbounded Frame Count in video/jpeg Base64 Processing | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34753vLLM affected by Server-Side Request Forgery (SSRF) in `download_bytes_from_url ` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành06/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-34760vLLM: Downmix Implementation Differences as Attack Vectors Against Audio AI Models | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-27893vLLM's hardcoded trust_remote_code=True in NemotronVL and KimiK25 bypasses user security opt-out | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành26/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-25960SSRF Protection Bypass in vLLM | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành09/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22778vLLM leaks a heap address when PIL throws an error | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành02/02/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-24779vLLM vulnerable to Server-Side Request Forgery (SSRF) in `MediaConnector` | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành27/01/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22807vLLM affected by RCE via auto_map dynamic module loading during model initialization | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành21/01/2026 | Mức độ nghiêm trọngCao |
CVE-2026-22773vLLM is vulnerable to DoS in Idefics3 vision models via image payload with ambiguous dimensions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành10/01/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2025-66448vLLM vulnerable to remote code execution via transformers_utils/get_config | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành01/12/2025 | Mức độ nghiêm trọngCao |
CVE-2025-62372vLLM vulnerable to DoS with incorrect shape of multimodal embedding inputs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/11/2025 | Mức độ nghiêm trọngCao |
CVE-2025-62426vLLM vulnerable to DoS via large Chat Completion or Tokenization requests with specially crafted `chat_template_kwargs` | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/11/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-62164VLLM deserialization vulnerability leading to DoS and potential RCE | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/11/2025 | Mức độ nghiêm trọngCao |
CVE-2025-59425vLLM vulnerable to timing attack at bearer auth | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành07/10/2025 | Mức độ nghiêm trọngCao |
CVE-2025-48956vLLM API endpoints vulnerable to Denial of Service Attacks | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành21/08/2025 | Mức độ nghiêm trọngCao |
CVE-2025-48944vLLM Tool Schema allows DoS via Malformed pattern and type Fields | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành30/05/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-48943vLLM allows clients to crash the openai server with invalid regex | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành30/05/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-48942vLLM DOS: Remotely kill vllm over http with invalid JSON schema | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành30/05/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-48887vLLM has a Regular Expression Denial of Service (ReDoS, Exponential Complexity) Vulnerability in `pythonic_tool_parser.py` | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành30/05/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-46722vLLM has a Weakness in MultiModalHasher Image Hashing Implementation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành29/05/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-46570vLLM’s Chunk-Based Prefix Caching Vulnerable to Potential Timing Side-Channel | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành29/05/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-47277vLLM Allows Remote Code Execution via PyNcclPipe Communication Service | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành20/05/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-30165Remote Code Execution Vulnerability in vLLM Multi-Node Cluster Configuration | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành06/05/2025 | Mức độ nghiêm trọngCao |
CVE-2025-32444vLLM Vulnerable to Remote Code Execution via Mooncake Integration | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/04/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-46560vLLM phi4mm: Quadratic Time Complexity in Input Token Processing leads to denial of service | Tình trạng khai thácKhai thác công khai | Bản váCó | Ngày phát hành30/04/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-30202Data exposure via ZeroMQ on multi-node vLLM deployment | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành30/04/2025 | Mức độ nghiêm trọngCao |
CVE-2024-9053Remote Code Execution in vllm-project/vllm | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Ngày phát hành20/03/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-29783vLLM Allows Remote Code Execution via Mooncake Integration | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/03/2025 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2025-29770vLLM denial of service via outlines unbounded cache on disk | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành19/03/2025 | Mức độ nghiêm trọngTrung bình |
CVE-2025-25183vLLM using built-in hash() from Python 3.12 leads to predictable hash collisions in vLLM prefix cache | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Ngày phát hành07/02/2025 | Mức độ nghiêm trọngThấp |
CVE-2025-24357vLLM allows a malicious model RCE by torch.load in hf_model_weights_iterator | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Ngày phát hành27/01/2025 | Mức độ nghiêm trọngCao |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan