
【漏洞预警】vLLM LlavaOnevision2 处理器绕过 trust_remote_code(CVE-2026-90553)
vLLM 在加载 LlavaOnevision2 处理器时忽略 trust_remote_code,恶意模型可在 processing_llava_onevision2.py 植入任意代码并以 vLLM 进程权限执行(CVE-2026-90553,CVSS 约 7.8 High)。请将 vLLM / vllm-openai 升至 ≥ 0.28.0;未升级前勿加载不受信多模态模型仓库。
2026/9/13Docker部署教程8 次阅读
vLLMCVE
