跳到正文
原文
GitHub 安全公告·本站收录 · 原文发表 精选关注度41

vLLM 工具续写丢失 cache_salt,恢复跨租户前缀缓存成员推断

vLLM: Harmony tool continuations drop `cache_salt` — restoring a cross-tenant prefix-cache membership oracle

AI 导读

vLLM 在 GPT-OSS Harmony 路径(POST /v1/responses)的工具续写环节丢失了 cache_salt,使续写前缀落入全局无盐缓存命名空间,恢复了 cache_salt 本应阻止的提示词成员推断。受影响版本为 vLLM ≤ 0.25.1(已在 0.25.1、commit 752a3a504485 确认)。首轮请求正确携带 request.cache_salt,但工具调用后的续写通过 tokens_input(token_ids) 重建引擎输入时未传入该盐值,攻击者据此可提交重建的续写并读取 Responses 返回的精确 cached_tokens_per_turn 计数,判断另一租户是否处理过某个猜测的提示词或历史。该漏洞由 Patch the Planet(Trail of Bits 与 OpenAI 合作)报告,使用 GPT-5.5-Cyber 发现。

推荐理由

披露了 vLLM 在 Harmony 工具续写路径上丢失 cache_salt 的具体代码位置,部署多租户推理服务的团队可据此排查前缀缓存隔离。

阅读原文github.com