CVE-2026-34753
中已发布
vLLM 受 download_bytes_from_url 中服务器端请求伪造(SSRF)漏洞影响
- 已发布
- 2026年4月6日
- 已更新
- 2026年4月7日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月26日
初级CVSS
5.4/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L0.2%
低 · 未来 30 天
- 百分位
- 16.1%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
vLLM 是一个用于大型语言模型(LLM)的推理与服务引擎。在 0.16.0 至 0.19.0 之前的版本中,`download_bytes_from_url` 存在一个服务器端请求伪造(SSRF)漏洞,允许任何能够控制批量输入 JSON 的行为者,使 vLLM 批量运行器从服务器发起任意的 HTTP/HTTPS 请求,且没有任何 URL 验证或域名限制。该漏洞可被用于访问从 vLLM 主机可达的内部服务(例如云元数据端点或内部 HTTP API)。此漏洞已在 0.19.0 版本中修复。
来源
1CVE-2026-34753 的概念验证漏洞利用程序,用于演示该漏洞及其潜在影响。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。