THREAT OPS › Threat News › [GHSA] GHSA-4hhp-h66f-j5j7 (medium) — vLLM: SSRF + arbitrary local file read in MiMoV2OmniMultiModalProcessor `_fetch_image` and audio loader bypass MediaConnector protections
[GHSA] GHSA-4hhp-h66f-j5j7 (medium) — vLLM: SSRF + arbitrary local file read in MiMoV2OmniMultiModalProcessor `_fetch_image` and audio loader bypass MediaConnector protections
GHSA-4hhp-h66f-j5j7 Severity: medium CVE: CVE-2026-73560
vLLM: SSRF + arbitrary local file read in MiMoV2OmniMultiModalProcessor `_fetch_image` and audio loader bypass MediaConnector protections
### Summary
`vllm/transformers_utils/processors/mimo_v2_omni.py` — the multimodal processor for `MiMoV2OmniForCausalLM` — issues `requests.get(...)` directly on user-supplied image and audio URL strings
MITRE ATT&CK techniques
- CredentialsT1589.001
Indicators of compromise
- CVE-2026-73560cve
- http://169.254.169.254/latest/meta-data/iam/security-credentials/`url
- http://127.0.0.1:url
- http://10.x.y.z`url
- sactransport2000@gmail.comemail
Original source: https://github.com/advisories/GHSA-4hhp-h66f-j5j7