CVE-2026-94625 : épuisement de ressources MooncakeConnector dans vLLM
Veille sécuritéIA & API
P4Moyenne

Dans MooncakeConnector de vLLM, des requêtes prefill rejetées laissent des espaces réservés de transfert sans propriétaire, provoquant une saturation progressive des pools de tâches et une forte dégradation des requêtes légitimes.

vLLMMooncakeLLM API
IdentifiantCVE-2026-94625
EPSS
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les requêtes prefill rejetées créent des placeholders de transfert non rattachés à un propriétaire et jamais libérés. Un flux de telles requêtes peut épuiser les sender task pools ; les contrôles de santé continuent de répondre positivement tandis que des requêtes valides peuvent être retardées jusqu'à 480 secondes.

Impact, versions et correctif

VecteurSoumission répétée de requêtes prefill rejetées à un déploiement utilisant MooncakeConnector.
PréconditionsInstance vLLM utilisant MooncakeConnector et accessible à un client pouvant provoquer des rejets de prefill.
ImpactDégradation sévère, retards des requêtes légitimes et déni de service partiel sans échec des health checks.
Versions affectéesvLLM jusqu'à 0.29.0 inclus.
ContournementLimiter les requêtes pouvant provoquer des rejets et mettre en place des limites de débit adaptées sur l'API d'inférence.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.9
Publication2026-09-21T22:17:01Z
Mise à jour2026-09-21T22:17:01Z

Détection / vérification

Surveiller la saturation des sender task pools, les taux de rejet prefill, les latences de requêtes et les écarts entre health checks positifs et dégradation de service.

Action recommandée

Identifier les instances utilisant MooncakeConnector, appliquer un contrôle de débit sur les requêtes d'inférence et suivre le correctif amont référencé.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).