CVE-2026-92365

Summary

A vulnerability was found in vllm-project vllm up to 0.29.0. Affected by this issue is some unknown functionality of the file vllm/v1/sample/thinking_budget_state.py. The manipulation results in inefficient algorithmic complexity. It is possible to launch the attack remotely. The pull request to fix this issue awaits acceptance.

Affected Software

VendorProductVersion RangeStatus
vllm-projectvllm0.1affected
vllm-projectvllm0.2affected
vllm-projectvllm0.3affected
vllm-projectvllm0.4affected
vllm-projectvllm0.5affected
vllm-projectvllm0.6affected
vllm-projectvllm0.7affected
vllm-projectvllm0.8affected
vllm-projectvllm0.9affected
vllm-projectvllm0.10affected
vllm-projectvllm0.11affected
vllm-projectvllm0.12affected
vllm-projectvllm0.13affected
vllm-projectvllm0.14affected
vllm-projectvllm0.15affected
vllm-projectvllm0.16affected
vllm-projectvllm0.17affected
vllm-projectvllm0.18affected
vllm-projectvllm0.19affected
vllm-projectvllm0.20affected
vllm-projectvllm0.21affected
vllm-projectvllm0.22affected
vllm-projectvllm0.23affected
vllm-projectvllm0.24affected
vllm-projectvllm0.25affected
vllm-projectvllm0.26affected
vllm-projectvllm0.27affected
vllm-projectvllm0.28affected
vllm-projectvllm0.29.0affected

Weaknesses

  • CWE-407: Inefficient Algorithmic Complexity
  • CWE-404: Denial of Service

References