CVE-2026-7141vllm在0.19.0及之前的版本中存在安全漏洞,该漏洞位于KV Block Handler组件的`has_mamba_layers`函数中。由于对资源初始化处理不当,攻击者可以远程诱导系统产生未初始化资源利用。尽管攻击复杂度较高,但该漏洞已被公开利用,可能导致机密性、完整性及可用性受损。建议用户尽快应用补丁进行修复。
该漏洞源于vllm项目在处理KV缓存时的逻辑缺陷,具体位于`vllm/v1/kv_cache_interface.py`文件的`has_mamba_layers`函数中。当系统处理特定的KV Block Handler请求时,由于未能正确初始化某些资源,导致在使用未初始化的内存或对象时发生异常。攻击者可以通过构造特制的网络请求,远程触发该函数,从而迫使程序读取或操作未初始化的数据。由于CVSS向量显示攻击复杂度为高(AC:H),利用该漏洞需要绕过特定条件。成功利用后,可能导致信息泄露、数据篡改或服务拒绝。公开的提交记录显示,补丁主要修复了资源初始化的逻辑,确保在使用前资源已正确分配和设置。