ai-deepfake • The Hacker News

Opatjad LMCache CVE-2026-105192 låter angripare köra kod på LLM-cacheservrar

JFrog har den 7 oktober 2026 avslöjat en kritisk sårbarhet i LMCache, öppen källkod som accelererar LLM-servrar som vLLM. CVE-2026-105192 har CVSS 9.8 när multiprocess-servern binds till en routbar adress, och det finns ännu ingen patchad version.

Opatjad LMCache CVE-2026-105192 låter angripare köra kod på LLM-cacheservrar

JFrog har den 7 oktober 2026 avslöjat en kritisk sårbarhet i LMCache, öppen källkod som accelererar LLM-servrar som vLLM. CVE-2026-105192 har CVSS 9.8 när multiprocess-servern binds till en routbar adress, och det finns ännu ingen patchad version. Felet gör att en oautentiserad angripare som kan nå ZeroMQ-porten kan köra kod som den användare LMCache-processen kör som — ofta root i officiella container-images.

LMCache i multiprocess-läge körs som en fristående cache-server som LLM-workers pratar med via ZeroMQ. Som standard lyssnar servern bara på localhost. Den blir nåbar från andra maskiner när operatören sätter en routbar adress — vanligt i multi-node-kluster. Projektets eget Kubernetes-exempel startar servern så att den lyssnar på alla nätverksgränssnitt. En LMCache som bara kör inuti en enda vLLM-process öppnar inte porten alls.

ZeroMQ-socketen saknar autentisering. En meddelandetyp packas upp med Python `pickle`, ett format som kan bära och exekvera kod vid avkodning. Servern packar upp meddelandet innan typen kontrolleras, så ett skräddarsytt meddelande kör angriparens kod direkt. Påverkade versioner: från 0.3.9 (oktober 2025) till 0.5.5 (senaste stabila), plus 0.5.6-kandidater och utvecklingsgrenen. Upptäckare: Yuval Moravchick, JFrog Security Research.

JFrog råder tills vidare: ge inte multiprocess-servern en routbar adress; håll porten på lokal maskin eller betrodd klusternät. Brandväggsregler hjälper men eliminerar inte risken — varje host som fortfarande kan ansluta kan köra kod. LMCache har inte publicerat eget security advisory, och JFrog ger ingen metod att avgöra om en server redan attackerats.

Samma dag som CVE:n offentliggjordes fanns sex ytterligare GitHub-rapporter om LMCache (oautentiserad åtkomst till cachad data mellan tenants, nätverkstjänster utan inloggning) — utan CVE, utan maintainer-bekräftelse. En närliggande DoS i vLLM (CVE-2026-105756, CVSS 6.5) i LMCache-multiprocess-connectorn är redan fixad i vLLM 0.30.0. Mönstret — oautentiserad socket till pickle — påminner om ShadowMQ-fynden i AI-inferensramverk i november 2025.

För organisationer som kör AI-agent- och LLM-infrastruktur i produktion är detta en omedelbar exponeringsfråga: en cache-server som råkat bindas till 0.0.0.0 blir en RCE-yta utan patch. Inventera varje vLLM/LMCache-deployment, stäng routbar bindning och segmentera klusternät.

LLM-cachelager är ofta bortglömda i sårbarhetshantering eftersom de ses som "intern prestandakomponent" snarare än angreppsyta. I praktiken ligger de nära GPU-noder, har ofta root i containrar och kan nå modeller, prompts och ibland secrets som injicerats i miljövariabler. En pickle-RCE där betyder alltså inte bara DOS — det kan bli stöld av modellvikter, prompt-injektion mot andra workers och pivot in i klustret. ShadowMQ-lärdomen från 2025 gäller fortfarande: serialiseringsformat som kör kod hör inte hemma bakom oautentiserade sockets.

Nordiska AI-labb, SaaS-bolag och myndighetspilotprojekt som testar vLLM bör särskilt granska Helm-charts och Terraform-moduler som kopierat LMCache Kubernetes-exemplet. Default-lyssning på alla interfaces är bekvämt i labbet och farligt i produktion. Lägg ZeroMQ bakom NetworkPolicy, mTLS eller åtminstone hostNetwork=false med strikt pod-CIDR. Dokumentera vilka team som äger cache-noden — annars blir patchning en "någons annans" fråga när advisories väl kommer.

Detta bör IT- och säkerhetsansvariga göra nu

Inventera LMCache 0.3.9–0.5.5 (och RC). Om multiprocess-läge används: se till att ZeroMQ bara lyssnar på localhost eller privat klusternät; ta bort routbara binds. Uppgradera vLLM till ≥0.30.0 mot CVE-2026-105756. Övervaka oväntade processer/anslutningar från LMCache-containrar. Planera för att applicera leverantörspatch så fort den kommer — tills dess är nätisolering den enda effektiva kontrollen. Granska också om pickle används i andra interna AI-tjänster och ersätt med säkra protokoll där det går.

Källor & Referenser

← Alla Nyheter Verktyg