CVE-2026-34753
vLLM afectado por Server-Side Request Forgery (SSRF) en download_bytes_from_url
- Publicado
- 6 abr 2026
- Actualizado
- 7 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 26 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:LBajo · próximos 30 días
- Percentil
- 16,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
vLLM es un motor de inferencia y servicio para modelos de lenguaje grandes (LLMs). Desde la versión 0.16.0 hasta antes de la 0.19.0, una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en `download_bytes_from_url` permite que cualquier actor que pueda controlar el JSON de entrada por lotes haga que el ejecutor por lotes de vLLM emita solicitudes HTTP/HTTPS arbitrarias desde el servidor, sin ninguna validación de URL ni restricciones de dominio. Esto puede utilizarse para apuntar a servicios internos (por ejemplo, endpoints de metadatos en la nube o API HTTP internas) accesibles desde el host de vLLM. Esta vulnerabilidad se corrige en la versión 0.19.0.
Fuentes
1Prueba de concepto del exploit para CVE-2026-34753, que demuestra la vulnerabilidad y su posible impacto.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.