Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vLLM (CVE-2025-48956)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
21/08/2025
Última modificación:
09/10/2025

Descripción

vLLM es un motor de inferencia y servicio para modelos de lenguaje grandes (LLM). Desde la versión 0.1.0 hasta versiones anteriores a la 0.10.1.1, se podía activar una vulnerabilidad de denegación de servicio (DoS) al enviar una sola solicitud HTTP GET con un encabezado extremadamente grande a un endpoint HTTP. Esto provocaba el agotamiento de la memoria del servidor, lo que podría provocar un bloqueo o la falta de respuesta. El ataque no requiere autenticación, por lo que cualquier usuario remoto puede explotarlo. Esta vulnerabilidad se corrigió en la versión 0.10.1.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vllm:vllm:*:*:*:*:*:*:*:* 0.1.0 (incluyendo) 0.10.1.1 (excluyendo)