CVE-2026-94625 PUBLISHED

vLLM through 0.29.0 Resource Exhaustion via Ownerless Mooncake Transfer Placeholders

Assigner: VulnCheck
Reserved: 21.09.2026 Published: 21.09.2026 Updated: 21.09.2026

vLLM through 0.29.0 contains a resource exhaustion vulnerability in MooncakeConnector where rejected prefill requests create ownerless transfer placeholders that are never reclaimed. Attackers can send rejected requests to exhaust sender task pools, causing valid requests to be delayed by up to 480 seconds while health checks continue returning success.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
CVSS Score: 6.9

Product Status

Vendor vllm-project
Product vllm
Versions Default: unaffected
  • affected from 0 to 0.29.0 (incl.)

Credits

  • Mingkai Yu finder
  • Jiapeng Li finder
  • Jiajia Liu finder

References

Problem Types

  • Missing Release of Resource after Effective Lifetime CWE