Asayomu Tech
注目★★★★GitHub Advisory

vLLM OpenAI API認証バイパス脆弱性 CVE-2026-48746

30秒で把握

  • 1CVE-2026-48746: vLLM OpenAI API認証バイパス・APIキー設定を無効化
  • 2HostヘッダーへのURL特殊文字挿入でASGI/Starlette経由のパス検証を回避
  • 3x41secのソースコード監査で発見・uvicorn等ASGIサーバー全般に影響

要約

vLLMのOpenAI互換APIサーバーに認証バイパス脆弱性CVE-2026-48746が発見された。ASGIサーバーおよびStarletteがHTTPリクエストの`Host:`ヘッダーに含まれる`/`や`?`などの特殊文字をフィルタリングしないため、攻撃者が再構成されたURLの`.path`属性を操作し`AuthenticationMiddleware`を回避できる。結果として、`VLLM_API_KEY`または`--api-key`を設定していても認証なしでAPIを利用される恐れがある。

あなたへの影響

vLLMをOpenAI互換APIとして本番公開しているチームは、即座にvLLMのバージョンアップまたは公式パッチの適用を確認し、パッチ適用前は外部からのアクセスをネットワークレベルで制限すること。

推奨:uvicornを含むASGI実装側のHostヘッダー検証も根本対策として必要になり得る。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。