Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vllm de vllm-project (CVE-2026-78684)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
25/08/2026
Última modificación:
29/09/2026

Descripción

vLLM anterior a la versión 0.27.0 no clasifica correctamente DeepStream como un backend de GPU y omite la aplicación de límites de píxeles en su ruta de decodificación. Atacantes no autenticados pueden activar DeepStream al momento de la solicitud para inicializar el grupo de decodificación de GPU a nivel de proceso y enviar video que elude los controles de recursos, causando denegación de servicio parcial para solicitudes concurrentes.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vllm:vllm:*:*:*:*:*:*:*:* 0.27.0 (excluyendo)