o vLLM é um motor de inferência e serviço para modelos de línguas grandes (LLMs). Antes de 0.22.0 Os controles de pinning de revisão do vLLM não se aplicam de forma consistente a todos os artefatos carregados para um modelo. Uma implantação que fornece -- revision ou --code- revision ainda pode carregar código dinâmico, arquivos GGUF, processadores de imagens, pesos laterais de recuperação, ou mesmo-repository subdose/config de uma revisão sem pinça/defeito. Este é um problema de integridade da cadeia de suprimentos para implantações do vLLM pinned. Os operadores podem acreditar que estão a servir uma revisão de modelo revisado enquanto o vLLM resolve os artefatos que afetam o comportamento aninhados ou irmãos fora da revisão analisada. Esta vulnerabilidade está fixada em 0.22.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 47155 foi publicado em 2026 - 06 - 22 T 23: 16: 30.357 Z e última modificação em 2026 - 06 - 24 T 16: 49: 17.960 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.5, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N, pontuação de exploração 2.2, pontuação de impacto 4.2; CVSS. Classificações de fraqueza associadas: CWE- 345.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: vllm vllm. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.