¿Vas a ir a Black Hat? Reunámonos

Industria

Una vulnerabilidad crítica en vLLM expone el punto débil de la infraestructura de IA

December 5, 2025

Eric Schwake
Responsable de Marketing de Producto

Mientras el mundo se preocupa por el "jailbreaking" de los LLM o por evitar que alucinen, una nueva vulnerabilidad crítica nos acaba de recordar una verdad fundamental: La IA es solo software, y el software tiene errores.

Una vulnerabilidad crítica recién descubierta (CVE-2025-62164) en vLLM, una de las bibliotecas más populares para servir modelos de lenguaje de gran tamaño, permite a los atacantes ejecutar código de forma remota (RCE) o bloquear servidores simplemente enviando una solicitud de API maliciosa.

Esto no es un fallo del modelo de IA. Es un fallo de la infraestructura de API que lo sirve. Y es exactamente el tipo de amenaza que Salt Security está diseñada para detener.

La vulnerabilidad: Deserialización insegura en la API

La vulnerabilidad reside en cómo vLLM gestiona las incrustaciones de prompts (prompt embeddings), los datos matemáticos complejos enviados a su API de Completions.

Piense en estas incrustaciones como paquetes digitales que el servidor de IA necesita abrir y utilizar. Para enviarlos de manera eficiente, se empaquetan (serializan) en un formato específico. Cuando vLLM los recibe, los desempaqueta (deserializa) para procesar la solicitud.

Aquí está el problema: vLLM desempaquetaba estos paquetes de datos sin verificar primero que fueran seguros. Confiaba ciegamente en su contenido. Un atacante puede crear un paquete "trampa" malicioso que parezca datos de IA válidos por fuera. Pero cuando el servidor vLLM intenta desempaquetarlo, los datos maliciosos confunden al sistema, provocando que sobrescriba su propia memoria. Esto puede bloquear el servidor o, peor aún, permitir que el atacante ejecute sus propios comandos.

El impacto:

  1. Denegación de servicio (DoS): Bloqueo del servidor de inferencia en producción.
  2. Ejecución remota de código (RCE): Posibilidad de ejecutar código arbitrario en el servidor, lo que otorga al atacante un punto de apoyo dentro de su infraestructura de IA.

Por qué las herramientas tradicionales no detectan esto

Esta vulnerabilidad pone de manifiesto un punto ciego enorme en los enfoques de seguridad estándar:

  1. El análisis estático (SAST) suele pasarlo por alto: La vulnerabilidad no estaba solo en el código de vLLM; fue el resultado de un cambio en una dependencia de PyTorch (la desactivación de las comprobaciones predeterminadas) que vLLM no tuvo en cuenta. Los escáneres de código suelen tener dificultades con estas interacciones complejas entre dependencias.
  2. Los WAF estándar son ciegos: Para un WAF tradicional, el ataque parece una solicitud de API estándar con un bloque de datos en Base64. Al no comprender el contexto de la API de IA ni la estructura de una carga útil de tensor válida, el WAF permite su paso.

Cómo protege Salt Security su entorno de ejecución de IA

En Salt, llevamos mucho tiempo defendiendo que proteger la IA requiere proteger el tráfico de API que la impulsa. Este fallo de vLLM es un ejemplo de libro de texto de un "riesgo de infraestructura" que solo puede detenerse de forma fiable en la capa de red o de ejecución.

Así es como la plataforma de protección de API de Salt Security ayuda a mitigar amenazas como la CVE-2025-62164:

1. Visibilidad completa

No se puede proteger lo que no se sabe que existe. En la prisa por crear IA agéntica, los equipos de ciencia de datos suelen poner en marcha instancias experimentales que el departamento de seguridad informática nunca llega a ver. Salt arroja luz sobre estos proyectos de "IA en la sombra", descubriendo automáticamente las API y herramientas de las que dependen, incluida la API de completado de vLLM, para que pueda protegerlas antes de que se conviertan en un punto de entrada para los atacantes.

2. Detección de anomalías de comportamiento

Salt aprende cómo es el tráfico "normal" de sus aplicaciones de IA. Al igual que una compañía de tarjetas de crédito detecta gastos inusuales, Salt sabe cómo debe ser una solicitud válida para su modelo de IA.

  • Detectar lo falso: Un paquete "trampa" malicioso suele ser muy diferente de uno legítimo; puede tener un tamaño incorrecto, una estructura extraña o contener patrones de datos que no corresponden.
  • Bloqueo de la amenaza: Cuando Salt detecta una desviación de la línea base normal, podemos ayudar a bloquear la solicitud en el perímetro, deteniendo el ataque antes de que llegue a su infraestructura de IA vulnerable.

3. Detención del movimiento lateral

Si un atacante logra explotar una vulnerabilidad como esta, su siguiente paso es el movimiento lateral "este-oeste", accediendo a bases de datos internas u otros servicios. Salt monitorea el tráfico de API interno y le alerta de inmediato si un servidor de inferencia comienza a realizar llamadas no autorizadas a sistemas internos confidenciales.

La conclusión: asegure el conducto, no solo el modelo

La vulnerabilidad de vLLM sirve como una llamada de atención. No podemos centrarnos únicamente en la "seguridad de la IA" (alineación, sesgos, alucinaciones) e ignorar la "seguridad de la IA" (infraestructura, API, RCE).

Sus modelos de IA son activos valiosos que se ejecutan en una infraestructura vulnerable. Para protegerlos, necesita una plataforma de seguridad que comprenda las API de las que dependen.

Si desea obtener más información sobre Salt y cómo podemos ayudarle, contáctenos, programe una demostración, o visite nuestro sitio web. También puede obtener una evaluación gratuita de la superficie de ataque de su API del equipo de investigación de Salt Security y descubrir lo que los atacantes ya saben.

Nuestras últimas publicaciones