CVE-2026-22778
CVSS 9.8 CRITICAL: vLLM is an inference and serving engine for large language models (LLMs). EPSS 11% (96º percentile).
Vulnerabilità · 7 ore fa
Rapid7 ha aggiunto a Metasploit uno scanner per CVE-2026-22778, rivolto ai server vLLM OpenAI-compatible con endpoint multimodali. Il punto non è la falla in sé, ma il fatto che ora diventa un bersaglio facile da cercare in modo automatico.
La vulnerabilità espone un heap address quando arriva un'immagine non valida al endpoint multimodale: l'errore non si chiude in modo pulito e lascia uscire un dettaglio di memoria utile. Quel frammento può essere usato per allineare un heap overflow successivo e arrivare fino a RCE sul sistema bersaglio.
Per chi espone input immagini o altri flussi multimodali, il cambio è pratico: una risposta che sembra innocua può rivelare abbastanza memoria da rendere più semplice la catena d'exploit. Con lo scanner in circolazione, i server vLLM esposti sono più facili da enumerare come candidati a sfruttamento composto.
CVSS 9.8 CRITICAL: vLLM is an inference and serving engine for large language models (LLMs). EPSS 11% (96º percentile).
1 fonte che coprono questa storia
Part of the PlainSec briefing for 2026-10-09