CVE-2026-55574

Red Hat Security Advisory: Red Hat AI Inference Server 3.2.2 (CUDA)

Beschreibung

vLLM ist ein hochdurchsatzfähiger und speichereffizienter Inferenz- und Bereitstellungsmotor für LLMs. Vor Version 0.24.0 überträgt die API-Parameterstruktur `structured_outputs.regex` einen von Benutzern bereitgestellten regulären Ausdruck direkt an die Grammatik-Kompilierungs-Backends ohne Kompilierungstimeout; im xgrammar-Backend erreicht der String den Regex-Compiler ohne Schutz, und im outlines-Backend blockiert der Validierungsschritt strukturelle Probleme wie Rückverweise und Rückblicke, führt jedoch keine Komplexitätsanalyse durch. Daher kann ein Muster mit verschachtelten Quantoren alle Überprüfungen bestehen und eine exponentielle Zustandsraumerweiterung verursachen, wodurch eine einzelne Anfrage mit einem bösartigen Regex einen Inferenzarbeiter unendlich lange blockieren und den Dienst verweigern kann. Dieses Problem wird in Version 0.24.0 behoben.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.7
Quelle: nvd-v4
46.0 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.6 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-31 13:38 UTC
CWE-1333

Weakness-Klassen (CWE)

  • CWE-1333Base

    Inefficient Regular Expression Complexity

    The product uses a regular expression with a worst-case computational complexity that is inefficient and possibly exponential.

    cwe.mitre.org →

Betroffene Betriebssysteme

  • linux

    debian / aomtrixie

  • linux

    ubuntu / ffmpegbionic

  • linux

    ubuntu / ffmpegfocal

  • linux

    ubuntu / ffmpegjammy

  • linux

    ubuntu / ffmpegnoble

  • linux

    ubuntu / ffmpegxenial

  • linux

    debian / starlettetrixie

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • anyscale

    ray2.52.0

  • bitnami

    pillow8.2.0

  • bitnami

    pillow

  • bitnami

    sqlite

  • bitnami

    thrift

  • google

    protobuf33.4

  • IBM

    Concert< 3.0.0

    gefixt in 3.0.0

  • IBM

    QRadar SIEM<7.5.0 UP15 IF06

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.0

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.0.pr1

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.0.pr2

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.0.pr3

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.1

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.2

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.3

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.4

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.5

  • maven

    com.fasterxml.jackson.core:jackson-databind2.10.5.1

  • maven

    com.fasterxml.jackson.core:jackson-databind2.11.0

  • maven

    com.fasterxml.jackson.core:jackson-databind2.11.0.rc1

  • maven

    com.fasterxml.jackson.core:jackson-databind2.11.1

  • maven

    com.fasterxml.jackson.core:jackson-databind2.11.2

  • maven

    com.fasterxml.jackson.core:jackson-databind2.11.3

  • maven

    com.fasterxml.jackson.core:jackson-databind2.11.4

Quellen & Referenzen

Verknüpfte CVEs

7 weitere CVEs anzeigen
IDCVE-2026-55574