CVE-2026-90713

Summary

A security flaw has been discovered in vllm-project vLLM up to 0.29.0. The affected element is the function TiktokenTokenizer::new of the file rust/src/text/src/backend/hf/mod.rs of the component tiktoken vocab File Handler. The manipulation results in denial of service. The attack is only possible with local access. The exploit has been released to the public and may be used for attacks. The pull request to fix this issue awaits acceptance.

Affected Software

VendorProductVersion RangeStatus
vllm-projectvLLM0.1affected
vllm-projectvLLM0.2affected
vllm-projectvLLM0.3affected
vllm-projectvLLM0.4affected
vllm-projectvLLM0.5affected
vllm-projectvLLM0.6affected
vllm-projectvLLM0.7affected
vllm-projectvLLM0.8affected
vllm-projectvLLM0.9affected
vllm-projectvLLM0.10affected
vllm-projectvLLM0.11affected
vllm-projectvLLM0.12affected
vllm-projectvLLM0.13affected
vllm-projectvLLM0.14affected
vllm-projectvLLM0.15affected
vllm-projectvLLM0.16affected
vllm-projectvLLM0.17affected
vllm-projectvLLM0.18affected
vllm-projectvLLM0.19affected
vllm-projectvLLM0.20affected
vllm-projectvLLM0.21affected
vllm-projectvLLM0.22affected
vllm-projectvLLM0.23affected
vllm-projectvLLM0.24affected
vllm-projectvLLM0.25affected
vllm-projectvLLM0.26affected
vllm-projectvLLM0.27affected
vllm-projectvLLM0.28affected
vllm-projectvLLM0.29.0affected

Weaknesses

  • CWE-404: Denial of Service

References