CVE-2026-22778
vLLM PIL त्रुटि उत्पन्न करने पर हीप पता लीक करता है
- प्रकाशित
- 2 फ़र॰ 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 5 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 89.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
vLLM बड़े भाषा मॉडल (LLMs) के लिए एक इन्फरेंस और सर्विंग इंजन है। 0.8.3 से 0.14.1 से पहले के संस्करणों में, जब vLLM के मल्टीमॉडल एंडपॉइंट पर एक अमान्य छवि भेजी जाती है, तो PIL एक त्रुटि उत्पन्न करता है। vLLM इस त्रुटि को क्लाइंट को लौटाता है, जिससे एक हीप एड्रेस लीक हो जाता है। इस लीक के साथ, हम ASLR को 4 अरब अनुमानों से घटाकर ~8 अनुमानों तक कर देते हैं। यह भेद्यता OpenCV/FFmpeg में JPEG2000 डिकोडर के साथ हीप ओवरफ्लो को जोड़कर रिमोट कोड एक्ज़ीक्यूशन प्राप्त करने के लिए श्रृंखलाबद्ध की जा सकती है। यह भेद्यता 0.14.1 में ठीक कर दी गई है।
स्रोत
1CVE-2026-22778 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो vLLM के वीडियो प्रोसेसिंग में एक अनप्रमाणित RCE है, जो हीप एड्रेस डिस्क्लोजर और FFmpeg के JPEG2000 डिकोडर में हीप बफर ओवरफ्लो को प्रदर्शित करता है। अधिकृत परीक्षण के लिए एक कमजोर लैब शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।