vLLM 库中的一个漏洞允许用户加载与指定模型架构不兼容的 LoRA 适配器,导致模型在没有任何错误或警告的情况下默认使用其基础版本。该问题源于 vLLM 对 LoRA 模块兼容性执行两次独立的检查:一次是针对 `supported_lora_modules` 的宽松检查,另一次是针对 `lora_config.target_modules` 的严格检查。如果适配器的目标模块与模型的架构不匹配,宽松检查会通过,但严格检查未能应用适配器,导致使用基础模型。在 vLLM 版本 0.28.0 和 Qwen/Qwen2.5-0.5B-Instruct 模型上观察到了此行为。 AI
影响 如果用户不知道其 LoRA 适配器未被应用,此漏洞可能导致模型输出不正确,从而影响微调和推理的准确性。
排序理由 关于特定软件库功能的 Bug 报告。
AI 生成摘要 · Google Gemini · 来自 1 个来源。 我们如何撰写摘要 →