FixVibe
مغطاة بـ FixVibecritical

نصيحة RCE لمعالجة الفيديو vLLM (CVE-2026-22778)

يؤثر CVE-2026-22778 على إصدارات vLLM من 0.8.3 إلى 0.14.0 عندما يخدم النشر نموذجًا قادرًا على تشغيل الفيديو ويعالج إدخال الفيديو الذي يتحكم فيه المهاجم. vLLM 0.14.1 يعمل على إصلاح المشكلة. يُبلغ FixVibe عن دليل تبعية المستودع الآمن، وليس تأكيدًا مباشرًا لاستغلال الثغرات.

CVE-2026-22778GHSA-4r2x-xpjr-7cvvPYSEC-2026-565CWE-122CWE-209CWE-532

ما تقوله الاستشارة

كشف مشروع vLLM عن CVE-2026-22778 / GHSA-4r2x-xpjr-7cvv كسلسلة ثغرات مهمة في معالجة الفيديو. يقول الاستشارة التي تمت مراجعتها إن النشر المتأثر يمكن أن يصل إلى تنفيذ التعليمات البرمجية عن بعد عندما يخدم نموذجًا قادرًا على تشغيل الفيديو ويعالج إدخال الفيديو الذي يتحكم فيه المهاجم. لا تتأثر عمليات النشر التي لا تخدم نموذج فيديو بهذا الإرشاد. [S1] [S2]

الإصدارات المتأثرة

تبدأ إصدارات PyPI المتأثرة عند vLLM 0.8.3 وتتوقف قبل 0.14.1. يقوم PyPA وOSV بتعداد الإصدارات المنشورة المتأثرة، بما في ذلك الإصدارات المنشورة والإصدارات المكونة من أربعة مكونات مثل 0.8.5.post1 و0.9.0.1 و0.10.1.1. vLLM 0.14.1 هو أول إصدار ثابت. [S2] [S3] [S4] [S5]

لماذا يهم سياق النشر

تعد التبعية الضعيفة دليلاً مهمًا لفرز التصحيح، ولكنها ليست مثل الخدمة المباشرة الضعيفة. يعتمد التعرض العملي على إصدار الحزمة المنشورة، وما إذا كان وقت التشغيل يخدم نموذجًا قادرًا على تشغيل الفيديو، وما إذا كان بإمكان المستخدمين غير الموثوق بهم توفير إدخال الفيديو، وما إذا كان مسار المعالجة ذي الصلة يمكن الوصول إليه. [S1]

كيف يغطيها FixVibe

تغطيها FixVibe. يمكن لعمليات فحص الريبو GitHub الإبلاغ عن أدلة تبعية vLLM المتأثرة من بيانات Python وملفات القفل المدعومة في مستودع معتمد. تحدد النتيجة مصدر التبعية، والإصدار أو النطاق المسموح به، والإصدار الثابت، والثقة، وموقف الدليل الاستشاري القائم على الإصدار.

لا يقوم FixVibe بتشغيل vLLM، أو بدء تشغيل خادم نموذجي، أو فحص إمكانات النموذج المحمل، أو إرسال فيديو أو جلبه، أو ممارسة مسارات الاستدلال، أو وحدات فك ترميز اختبار الأعطال، أو إثبات تلف الذاكرة، أو المطالبة بتنفيذ التعليمات البرمجية عن بُعد من أدلة المستودع. يقتصر الفحص عمدا على تحليل التبعية الآمنة.

العلاج

قم بترقية vLLM إلى الإصدار 0.14.1 أو الأحدث في مصدر التبعية الذي يتحكم في النشر. قم بإعادة إنشاء ملفات القفل النشطة وإعادة بناء كل خادم استدلالي، وعامل، ودفتر ملاحظات، وصورة CI، وحاوية خدمة النموذج، والبيئة الافتراضية، وذاكرة التخزين المؤقت للعجلة، وذاكرة التخزين المؤقت للحزمة التي تقوم بتثبيته. التحقق من الإصدار في قطعة أثرية قيد التشغيل، وليس فقط في التحكم بالمصادر. [S3] [S5]

قم بمراجعة ما إذا كانت أوقات التشغيل المنشورة تخدم نماذج قادرة على تشغيل الفيديو أو تقبل إدخال الفيديو. حتى يتم نشر البنية الثابتة، قم بتعطيل أو عزل معالجة الفيديو غير الموثوق بها وتقييد الوصول إلى خدمة النماذج. استخدم اختبارات شجرة التبعية، وفحوصات إصدار وقت التشغيل، ومراجعة قدرة النموذج، واختبارات دخان الاستدلال الحميدة؛ لا تستخدم الوسائط أو محاولات الاستغلال للتحقق. توفر النصائح الاستشارية الأولية والإصلاحات المرتبطة سياق الإصلاح الرسمي. [S1] [S6] [S7] [S8]

نصيحة RCE لمعالجة الفيديو vLLM (CVE-2026-22778) — FixVibe research · FixVibe