PT-2026-5654 · Hugging Face · Text-Generation-Inference

CVE-2026-0599

·

Publicado

2026-02-02

·

Atualizado

2026-07-07

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas huggingface/text-generation-inference versão 3.3.6 huggingface/text-generation-inference versões anteriores a 3.3.7
Descrição Há uma falha no huggingface/text-generation-inference que permite que atacantes remotos não autenticados causem uma condição de negação de serviço por exaustão de recursos. O problema ocorre durante a validação de entrada no modo VLM quando o sistema processa links de imagens Markdown ao realizar requisições HTTP GET. O corpo inteiro da resposta é lido na memória e clonado, o que pode levar à saturação da largura de banda da rede, inflação de memória e sobrecarga da CPU. Esse comportamento pode causar a falha da máquina hospedeira, especialmente em configurações padrão que não possuem limites de memória e autenticação. O problema é acionado mesmo que a solicitação seja rejeitada no final devido aos limites de token.
Recomendações Atualize o huggingface/text-generation-inference para a versão 3.3.7 ou posterior.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-0599
GHSA-J7X9-7J54-2V3H
PYSEC-2026-1965

Produtos afetados

Text-Generation-Inference