SecBoard
Zurück zur CVE-Übersicht

CVE-2026-48746

CRITICAL(9.1)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H

Risk Signal Score23/100 — NIEDRIG
  • CVSS 9.1 — Kritisch

Erwähnungen (letzte 60 Tage)

Artikel

EPSS-Score

1.2%

Exploit-Wahrscheinlichkeit (30 Tage)

CVSS Score

9.1

Technische Schwere

SecBoard-Einordnung

CVE-2026-48746 betrifft vLLM, eine Inferenz- und Serving-Engine für große Sprachmodelle (LLMs). Die Schwachstelle ermöglicht einen Authentifizierungs-Bypass der OpenAI API AuthenticationMiddleware, wodurch die API ohne den konfigurierten API-Schlüssel genutzt werden kann. Dies stellt ein erhebliches Sicherheitsrisiko dar, da unautorisierter Zugriff auf die LLM-Dienste möglich ist. Die Schwachstelle wird mit einem CVSS-Score von 9.1 als kritisch eingestuft. Obwohl die Exploit-Wahrscheinlichkeit () mit 1% derzeit niedrig ist und die Schwachstelle nicht in gelistet ist, deutet der hohe CVSS-Score auf ein ernstes potenzielles Risiko hin, sollte ein entwickelt werden. Security-Teams sollten umgehend alle betroffenen vLLM-Instanzen auf Version 0.22.0 oder höher aktualisieren, um diese kritische Schwachstelle zu beheben. Eine schnelle Patch-Implementierung ist aufgrund des potenziellen Authentifizierungs-Bypasses dringend empfohlen, um unautorisierten Zugriff zu verhindern.

KI-gestützte Einordnung auf Basis der NVD-Daten.

Beschreibung

vLLM is an inference and serving engine for large language models (LLMs). From 0.3.0 until 0.22.0, a vulnerability in ASGI web servers and starlette's trust on those web servers enables an authentication bypass of the OpenAI API AuthenticationMiddleware. It allows to use the API without providing the configured VLLM_API_KEY or --api-key. This vulnerability is fixed in 0.22.0.

Betroffene Produkte

  • cpe:2.3:a:vllm:vllm:*:*:*:*:*:*:*:*

GitHub Advisories

GHSA-94f4-hr76-p5j6CRITICAL

vLLM: OpenAI auth bypass

pip/vllm0.22.0
GitHub Advisory

Referenzen