CVE-2026-54236

vLLM: incomplete CVE-2026-22778 fix leaks PIL repr addresses via Anthropic router

Beschreibung

vLLM ist ein Inferenz- und Bereitstellungsmotor für große Sprachmodelle (LLMs). Vor Version 0.23.1rc0 war die Behebung von CVE-2026-22778, die eine Hilfsfunktion namens `sanitize_message` einführt, um Speicheradressen aus Fehlermeldungen zu entfernen, bevor sie den Client erreichen, unvollständig: mehrere Antwortpfade geben Ausnahmen direkt an Clients zurück, indem sie `str(exc)` verwenden, ohne `sanitize_message` aufzurufen. Die unsanierten Stellen sind der Anthropic API-Router in `vllm/entrypoints/anthropic/api_router.py` (die Handler POST /v1/messages und POST /v1/messages/count_tokens), der Server-Sent Events Streaming-Konverter in `vllm/entrypoints/anthropic/serving.py`, und die Echtzeit-Sprach-zu-Text WebSocket in `vllm/entrypoints/speech_to_text/realtime/connection.py`. Diese Pfade fangen die Ausnahme innerhalb der Routenkoroutine selbst ein und erstellen die JSON-Antwort, wodurch der globaler FastAPI-Fehlerbehandlungsmechanismus umgangen wird. WebSocket-Rahmen durchlaufen diesen Handler-Kette überhaupt nicht. Mit demselben Mechanismus wie das ursprüngliche Problem kann ein unauthentifizierter Angreifer fehlerhafte Bilddatenbytes über die Bildinhalts-Teile der Anthropic Messages API senden, so dass `PIL.Image.open` eine `UnidentifiedImageError` auslöst, deren Nachricht den Repräsentanten des BytesIO-Objekts enthält und somit den Heap-Speicheradresse wörtlich im Feld error.message der Antwortleib offenlegt. Diese Schwachstelle ist in Version 0.23.1rc0 behoben.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.3
Quelle: nvd-v3
58.4 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.9 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-13 15:46 UTC
CWE-532

Weakness-Klassen (CWE)

  • CWE-532Base

    Insertion of Sensitive Information into Log File

    The product writes sensitive information to a log file.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. Initial Analysis2026-06-24 16:53 UTC· nvd@nist.gov
    • CPE Configuration: OR *cpe:2.3:a:vllm:vllm:*:*:*:*:*:*:*:* versions up to (excluding) 0.23.1
    • Reference Type: GitHub, Inc.: https://github.com/vllm-project/vllm/commit/94923629729381d7f7c9efde72071a2441f7fd82 Types: Patch
    • Reference Type: GitHub, Inc.: https://github.com/vllm-project/vllm/pull/45119 Types: Issue Tracking
    • Reference Type: GitHub, Inc.: https://github.com/vllm-project/vllm/security/advisories/GHSA-hgg8-fqqc-vfmw Types: Exploit, Third Party Advisory

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • pypi

    vllm0.0.1

  • pypi

    vllm0.1.0

  • pypi

    vllm0.10.0

  • pypi

    vllm0.10.1

  • pypi

    vllm0.10.1.1

  • pypi

    vllm0.10.2

  • pypi

    vllm0.1.1

  • pypi

    vllm0.11.0

  • pypi

    vllm0.11.1

  • pypi

    vllm0.11.2

  • pypi

    vllm0.1.2

  • pypi

    vllm0.12.0

  • pypi

    vllm0.1.3

  • pypi

    vllm0.13.0

  • pypi

    vllm0.1.4

  • pypi

    vllm0.14.0

  • pypi

    vllm0.14.1

  • pypi

    vllm0.1.5

  • pypi

    vllm0.15.0

  • pypi

    vllm0.15.1

  • pypi

    vllm0.1.6

  • pypi

    vllm0.16.0

  • pypi

    vllm0.1.7

  • pypi

    vllm0.17.0

Quellen & Referenzen

IDCVE-2026-54236