CVE-2026-22807
严重已发布
vLLM 在模型初始化期间通过 auto_map 动态模块加载受到 RCE 影响
- 已发布
- 2026年1月21日
- 已更新
- 2026年7月21日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月25日
初级CVSS
9.8/ 10严重
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H0.8%
低 · 未来 30 天
- 百分位
- 55.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
vLLM 是一个用于大型语言模型(LLM)的推理和服务引擎。从版本 0.10.1 开始,直至 0.14.0 之前,vLLM 在模型解析期间加载 Hugging Face `auto_map` 动态模块时,未通过 `trust_remote_code` 进行门控,导致模型仓库/路径中攻击者控制的 Python 代码可在服务器启动时执行。能够影响模型仓库/路径(本地目录或远程 Hugging Face 仓库)的攻击者可在模型加载期间于 vLLM 主机上实现任意代码执行。此问题发生在任何请求处理之前,且无需 API 访问权限。版本 0.14.0 修复了该问题。
来源
1教育性 Python 靶场,模拟 CVE-2026-22807——一种通过模型加载中的 TOCTOU 实现的 AI 供应链 RCE。包含易受攻击的库、PoC 脚本以及用于安全研究和教学的动态载荷生成。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。