Record summary

CVE-2026-41523 has a selected CVSS score of 7.5 (high).

Description

vLLM is an inference and serving engine for large language models (LLMs). Prior to 0.22.0, an assert-based security check in vLLM's activation function loading allows any unauthenticated attacker to achieve arbitrary code execution on the server by publishing a malicious HuggingFace model, when vLLM runs in Python optimized mode (python -O or PYTHONOPTIMIZE=1). This vulnerability is fixed in 0.22.0.

Description source: CVE List

Exploitation context

CISA SSVC decision

ExploitationNone
AutomatableNo
Technical impactTotal

CISA Coordinator · SSVC 2.0.3 · Evaluated Jun 23, 2026 · Source: CVE List

Affected products and versions

Showing 12 of 26
ProductSourceVersion rangeStatus

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaii/vllm-cpu-rhel9

Default status: affected

CVE ListVersion data not supplied

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaii/vllm-gaudi-rhel9

Default status: affected

CVE ListVersion data not supplied

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaii/vllm-neuron-rhel9

Default status: unaffected

CVE ListVersion data not supplied

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaii/vllm-spyre-rhel9

Default status: affected

CVE ListVersion data not supplied

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaii/vllm-tpu-rhel9

Default status: unaffected

CVE ListVersion data not supplied

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaiis/vllm-cpu-rhel9

Default status: unaffected

CVE ListVersion data not supplied

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaiis/vllm-neuron-rhel9

Default status: unaffected

CVE ListVersion data not supplied

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaiis/vllm-spyre-rhel9

Default status: unaffected

CVE ListVersion data not supplied

Red Hat AI Inference Server

Browse Red Hat / Red Hat AI Inference Serverrhaiis/vllm-tpu-rhel9

Default status: unaffected

CVE ListVersion data not supplied

Red Hat AI Inference Server 3.2

Browse Red Hat / Red Hat AI Inference Server 3.2rhaiis/vllm-cuda-rhel9

Default status: affected

CVE List1782951012 to < *unaffected

Red Hat AI Inference Server 3.2

Browse Red Hat / Red Hat AI Inference Server 3.2rhaiis/vllm-rocm-rhel9

Default status: affected

CVE List1782951244 to < *unaffected

Red Hat Enterprise Linux AI (RHEL AI) 3

Browse Red Hat / Red Hat Enterprise Linux AI (RHEL AI) 3rhelai3/bootc-aws-cuda-rhel9

Default status: affected

CVE ListVersion data not supplied

References

11