CVE-2026-22807
vLLM affecté par une RCE via le chargement dynamique de modules auto_map lors de l'initialisation du modèle
- Publié
- 21 janv. 2026
- Mise à jour
- 21 juil. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 55,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
vLLM est un moteur d'inférence et de service pour les grands modèles de langage (LLM). À partir de la version 0.10.1 et avant la version 0.14.0, vLLM charge les modules dynamiques `auto_map` de Hugging Face lors de la résolution du modèle sans vérifier `trust_remote_code`, ce qui permet à du code Python contrôlé par un attaquant dans un dépôt/chemin de modèle de s'exécuter au démarrage du serveur. Un attaquant capable d'influencer le dépôt/chemin du modèle (répertoire local ou dépôt Hugging Face distant) peut exécuter du code arbitraire sur l'hôte vLLM pendant le chargement du modèle. Cela se produit avant tout traitement de requête et ne nécessite pas d'accès à l'API. La version 0.14.0 corrige ce problème.
Sources
1# Cible pédagogique en Python simulant la CVE-2026-22807, une RCE dans la chaîne d'approvisionnement IA via TOCTOU lors du chargement de modèles Comprend une bibliothèque vulnérable, un script PoC et la génération dynamique de charges utiles pour la recherche en sécurité et l'enseignement.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.