CVE-2026-9540vllm-project vllm 0.19.0版本的OpenAI兼容服务路径中存在安全漏洞。由于对特定请求的处理逻辑存在缺陷,未经身份验证的远程攻击者可利用此漏洞发起攻击,导致目标服务拒绝服务。目前该漏洞的利用代码已公开,修复补丁的Pull Request正在等待审核。
该漏洞位于vllm项目的OpenAI兼容服务组件中,主要影响0.19.0版本。漏洞成因在于组件在处理某些特定的API请求时,缺乏足够的边界检查或异常处理机制。攻击者无需用户交互(UI:N)且无需任何权限(PR:N),即可通过网络(AV:N)向受影响的服务端点发送特制的数据包。这种恶意操作会触发服务内部的逻辑错误,导致资源耗尽或进程崩溃,从而降低服务的可用性(A:L)。鉴于vLLM常用于生产环境的大模型推理服务,此类DoS攻击可能导致业务中断。