近日,监测到vLLM存在远程代码执行漏洞(CVE-2025-47277),当用户使用PyNcclPipe KV缓存传输与V0引擎集成的环境,攻击者可以通过发送恶意序列化数据来利用此漏洞,从而获取服务器控制权限。
一、影响版本:
0.6.5 <= vLLM < 0.8.5
二、安全版本 :
vLLM0.8.5
三、官方修复方案:
官方已发布修复方案,受影响的用户建议更新至安全版本0.8.5。
https://github.com/vllm-project/vllm/releases
四、参考资料:
https://github.com/vllm-project/vllm/security/advisories/GHSA-hjq4-87xh-g4fv
https://nvd.nist.gov/vuln/detail/CVE-2025-47277