CVE-2026-103241

Summary

A flaw has been found in vllm-project vLLM up to 0.26.0. This vulnerability affects unknown code of the file rust/src/parser/src/unified/gemma4.rs of the component Gemma4UnifiedParser. Executing a manipulation can lead to denial of service. The attack may be launched remotely. The exploit has been published and may be used. Upgrading to version 0.29.1rc0 is able to resolve this issue. This patch is called 3439bad37e68ba9755a46f4f6b44a4aeaf1f60a9. Upgrading the affected component is advised.

Affected Software

VendorProductVersion RangeStatus
vllm-projectvLLM0.1affected
vllm-projectvLLM0.2affected
vllm-projectvLLM0.3affected
vllm-projectvLLM0.4affected
vllm-projectvLLM0.5affected
vllm-projectvLLM0.6affected
vllm-projectvLLM0.7affected
vllm-projectvLLM0.8affected
vllm-projectvLLM0.9affected
vllm-projectvLLM0.10affected
vllm-projectvLLM0.11affected
vllm-projectvLLM0.12affected
vllm-projectvLLM0.13affected
vllm-projectvLLM0.14affected
vllm-projectvLLM0.15affected
vllm-projectvLLM0.16affected
vllm-projectvLLM0.17affected
vllm-projectvLLM0.18affected
vllm-projectvLLM0.19affected
vllm-projectvLLM0.20affected
vllm-projectvLLM0.21affected
vllm-projectvLLM0.22affected
vllm-projectvLLM0.23affected
vllm-projectvLLM0.24affected
vllm-projectvLLM0.25affected
vllm-projectvLLM0.26.0affected
vllm-projectvLLM0.29.1rc0unaffected

Weaknesses

  • CWE-404: Denial of Service

References