Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en XGrammar (CVE-2025-32381)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/04/2025
Última modificación:
17/09/2025

Descripción

XGrammar es una librería de código abierto para la generación estructurada eficiente, flexible y portátil. Antes de la versión 0.1.18, Xgrammar incluía una caché para gramáticas compiladas que mejoraba el rendimiento con el uso repetido de la misma gramática. Esta caché se almacena en memoria. Dado que la caché es ilimitada, un sistema que utiliza xgrammar puede ser utilizado de forma abusiva para saturar la memoria del host y provocar una denegación de servicio. Por ejemplo, enviar muchas solicitudes pequeñas a un servidor de inferencia LLM con esquemas JSON únicos podría provocar esta denegación de servicio. Esta vulnerabilidad se corrigió en la versión 0.1.18.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mlc-ai:xgrammar:*:*:*:*:*:*:*:* 0.1.18 (excluyendo)