PT-2026-5654 · Hugging Face · Text-Generation-Inference
CVE-2026-0599
·
Publicado
2026-02-02
·
Atualizado
2026-07-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
huggingface/text-generation-inference versão 3.3.6
huggingface/text-generation-inference versões anteriores a 3.3.7
Descrição
Há uma falha no huggingface/text-generation-inference que permite que atacantes remotos não autenticados causem uma condição de negação de serviço por exaustão de recursos. O problema ocorre durante a validação de entrada no modo VLM quando o sistema processa links de imagens Markdown ao realizar requisições HTTP GET. O corpo inteiro da resposta é lido na memória e clonado, o que pode levar à saturação da largura de banda da rede, inflação de memória e sobrecarga da CPU. Esse comportamento pode causar a falha da máquina hospedeira, especialmente em configurações padrão que não possuem limites de memória e autenticação. O problema é acionado mesmo que a solicitação seja rejeitada no final devido aos limites de token.
Recomendações
Atualize o huggingface/text-generation-inference para a versão 3.3.7 ou posterior.
Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Text-Generation-Inference