Este incidente destaca una vulnerabilidad crítica de seguridad (CVE-2025-9141) en el motor de inferencia vLLM, donde un LLM malicioso podría lograr la ejecución arbitraria de código en la máquina host. La causa raíz fue el uso inseguro de la función eval() en el parser de herramientas de vLLM, que procesaba argumentos de llamadas a herramientas sin una sanitización adecuada. Esto permitía que una secuencia de tokens generada por el LLM fuera interpretada como código ejecutable en lugar de datos.
La cascada de fallo se inició con la introducción de código vulnerable que utilizaba eval() para procesar entradas del LLM. A pesar de que un sistema de análisis automatizado (Gemini) identificó y alertó sobre la criticidad de la vulnerabilidad, la salvaguarda falló debido a una decisión humana de forzar la fusión del código. Esto subraya la importancia de no solo tener herramientas de seguridad, sino también procesos robustos y una cultura que priorice las advertencias de seguridad, especialmente en proyectos de alto impacto y rápido desarrollo como los motores de inferencia de LLM.
La complejidad inherente al parsing de formatos de chat y la necesidad de soportar múltiples arquitecturas de modelos en motores de inferencia modernos como vLLM y SGLang aumentan la superficie de ataque. Los desarrolladores están bajo presión para optimizar el rendimiento, lo que puede llevar a atajos o implementaciones inseguras en el manejo de entradas. Este incidente sirve como una advertencia sobre los riesgos de confiar en la lógica de parsing para distinguir entre datos y código, especialmente cuando la entrada es generada por un sistema autónomo como un LLM, que podría ser entrenado o manipulado para explotar tales fallos.