Enquanto o mundo se preocupa com o "jailbreak" de LLMs ou em evitar alucinações, uma nova vulnerabilidade crítica acaba de nos lembrar de uma verdade fundamental: IA é apenas software, e software tem bugs.
Uma falha crítica recém-descoberta (CVE-2025-62164) no vLLM, uma das bibliotecas mais populares para servir grandes modelos de linguagem, permite que invasores executem código remotamente (RCE) ou derrubem servidores simplesmente enviando uma solicitação de API maliciosa.
Isso não é uma falha do modelo de IA. É uma falha da infraestrutura de API que o sustenta. E é exatamente o tipo de ameaça que a Salt Security foi criada para impedir.
A Falha: Desserialização Insegura na API
A vulnerabilidade reside na forma como o vLLM lida com embeddings de prompt, os dados matemáticos complexos enviados para sua API de Completions.
Pense nesses embeddings como pacotes digitais que o servidor de IA precisa abrir e usar. Para enviá-los de forma eficiente, eles são empacotados (serializados) em um formato específico. Quando o vLLM os recebe, ele os desempacota (desserializa) para processar a solicitação.
O problema é o seguinte: o vLLM estava desempacotando esses pacotes de dados sem antes verificar se eram seguros. Ele confiava cegamente no conteúdo. Um invasor pode criar um pacote "armadilha" malicioso que parece ser um dado de IA válido por fora. Mas, quando o servidor vLLM tenta desempacotá-lo, os dados maliciosos confundem o sistema, fazendo com que ele sobrescreva sua própria memória. Isso pode derrubar o servidor ou, pior, permitir que o invasor execute seus próprios comandos.
O Impacto:
- Negação de Serviço (DoS): Derrubar o servidor de inferência em produção.
- Execução Remota de Código (RCE): Possibilidade de executar código arbitrário no servidor, dando ao invasor uma porta de entrada na sua infraestrutura de IA.
Por que as ferramentas tradicionais não detectam isso
Esta vulnerabilidade destaca uma enorme lacuna nas abordagens de segurança padrão:
- A Análise Estática (SAST) frequentemente não a detecta: A vulnerabilidade não estava apenas no código do vLLM; ela resultou de uma alteração upstream no PyTorch (desativação de verificações padrão) que o vLLM não considerou. Scanners de código frequentemente têm dificuldade com essas interações complexas de dependências.
- WAFs padrão são ineficazes: Para um WAF tradicional, o ataque parece uma solicitação de API comum com um bloco de dados em Base64. Sem entender o contexto da API de IA ou a estrutura de um payload de tensor válido, o WAF permite a passagem.
Como a Salt Security protege seu ambiente de execução de IA
Na Salt, defendemos há muito tempo que proteger a IA exige proteger o tráfego de API que a sustenta. Esta falha no vLLM é um exemplo clássico de um "Risco de Infraestrutura" que só pode ser interrompido de forma confiável na camada de rede/execução.
Veja como a Plataforma de Proteção de API da Salt Security ajuda a mitigar ameaças como a CVE-2025-62164:
1. Visibilidade Completa
Você não pode proteger o que não sabe que existe. Na pressa de criar IA agentica, as equipes de ciência de dados frequentemente iniciam instâncias experimentais que a segurança de TI nunca vê. A Salt ilumina esses projetos de "IA Sombra", descobrindo automaticamente as APIs e ferramentas das quais dependem, incluindo a API de Completions do vLLM, para que você possa protegê-las antes que se tornem uma porta de entrada para invasores.
2. Detecção de Anomalias Comportamentais
A Salt aprende como é o tráfego "normal" para as suas aplicações de IA. Assim como uma operadora de cartão de crédito identifica gastos incomuns, a Salt sabe como deve ser uma solicitação válida para o seu modelo de IA.
- Identificando a Fraude: Um pacote "malicioso" geralmente parece muito diferente de um legítimo; pode ter o tamanho errado, uma estrutura estranha ou conter padrões de dados que não deveriam estar lá.
- Bloqueando a Ameaça: Quando a Salt detecta um desvio da linha de base normal, podemos ajudar a bloquear a solicitação na borda, interrompendo o ataque antes que ele atinja a sua infraestrutura de IA vulnerável.
3. Impedindo o Movimento Lateral
Se um invasor conseguir explorar uma vulnerabilidade como esta, o seu próximo passo é o movimento lateral "Leste-Oeste", acessando bancos de dados internos ou outros serviços. A Salt monitora o tráfego de API interno e alerta você imediatamente se um servidor de inferência começar a fazer chamadas não autorizadas para sistemas internos sensíveis.
A Conclusão: Proteja o Canal, Não Apenas o Modelo
A vulnerabilidade do vLLM serve como um alerta. Não podemos focar apenas em "Segurança de IA" (alinhamento, viés, alucinações) e ignorar a "Segurança da IA" (infraestrutura, APIs, RCEs).
Seus modelos de IA são ativos valiosos rodando em infraestrutura vulnerável. Para protegê-los, você precisa de uma plataforma de segurança que entenda as APIs das quais eles dependem.
Se você quiser saber mais sobre a Salt e como podemos ajudar, por favor entre em contato conosco, agende uma demonstração, ou visite nosso site. Você também pode obter uma Avaliação de Superfície de Ataque de API gratuita da equipe de pesquisa da Salt Security e descobrir o que os invasores já sabem.
