CVE-2026-94626 vLLM APIエンドポイントのメモリリーク脆弱性に注意

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-21T22:17:01.587 / 更新日: 2026-09-21T22:17:01.587 / CVSS: 7.5 / 深刻度: HIGH

Linuxサーバー運用者向けに、vLLMの特定バージョンでOpenAI互換のAPIエンドポイントにおいて、tp_sizeパラメータの検証不足が発生し、攻撃者が任意の値を指定してメモリを無制限に確保できる脆弱性が報告されています。これにより、メモリを過剰に消費し、カーネルがOOM-killを発行してデコードワーカープロセスを終了させる可能性があります。この影響は、prefill/decode分離型の展開環境で特に顕著となるため、該当する構成が導入されている場合、メモリ使用状況の監視やvLLMのバージョン確認が必要です。公開日以降の更新を確認し、提供されるパッチの適用を検討してください。確認時は、使用中のAPIエンドポイントがこの脆弱性に該当するかを精査し、不正なパラメータの投入が可能な設定が存在しないかを点検することが重要です。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について問う。メモリの無制限確保という現象は、技術的な不備に過ぎないのか?それとも運用の倫理的責任を問うべきものではないか?

プラトン

師よ、その問いに答えましょう。まず、vLLMのバージョンを確認し、CVE-2026-94626が該当するかをチェックする必要があります。この脆弱性は、prefill/decode分離型の構成に限定されるため、導入環境を精査することが肝要です。

ソクラテス

では、攻撃者がtp_sizeパラメータを悪用する可能性をどう防ぐ?

プラトン

APIエンドポイントの設定を点検し、不正なパラメータ投入を防ぐ仕組みが存在するかを確認するべきです。また、メモリ使用状況の監視を強化し、異常値を早期に検知する体制を整えることが重要です。

ソクラテス

パッチ適用は必須か?

プラトン

はい。公開日以降の更新を確認し、提供されるパッチを適用検討する必要があります。ただし、変更管理のプロセスを厳守し、適用後の動作確認を怠らないこと。

ソクラテス

この脆弱性は、技術的欠陥と運用の責任のバランスを問うものではないか?

プラトン

師の言葉に同意します。しかし、ベンダー情報の確認と、現行のパッチ適用が、このバランスを保つための実践的な答えです。OOM-killerのユーモラスな仕事ぶりを笑いながらも、真剣に取り組むべきです。

関連キーワード: kernel