Den 7. oktober 2026 avslørte JFrog en kritisk sårbarhet i LMCache, open-source-programvare som forbedrer ytelsen til LLM-tjenere som vLLM. CVE-2026-105192 har en CVSS-vurdering på 9,8 når multiprosess-tjenesten er bundet til en ruterbar adresse, og det finnes fremdeles ingen fikset versjon. En uautentisert angriper som kan nå ZeroMQ-porten kan kjøre kode som LMCache-prosessbrukeren – ofte root i offisielle containerbilder.
I multiprosess-modus kjører LMCache som en egen cache-server som LLM-arbeiderne kommuniserer med via ZeroMQ. Som standard lytter den kun på localhost. Den blir tilgjengelig fra andre nettverkshoder når operatører setter en ruterbar adresse – noe som er vanlig i multi-nod-kluster. Prosjektets egne Kubernetes-eksempel starter serveren slik at den lytter på alle grensesnitt. LMCache innenfor en enkelt vLLM-prosess åpner ikke porten i det hele tatt.
ZeroMQ-sokkelen har ingen autentisering. En meldingstype pakkes opp med Python `pickle`, som kan bære og kjøre kode under dekoding. Serveren pakker opp mens den leser argumenter, før den sjekker meldingstype, slik at en tilpasset melding kjører senderens kode umiddelbart. Påvirkede versjoner: 0.3.9 (oktober 2025) til 0.5.5 (nåværende stabile), samt 0.5.6-utviklingskandidater og utviklingsgren.
Oppdaget av: Yuval Moravchick, JFrog Security Research.
Før en patch blir utgitt, anbefaler JFrog ikke å tildele multiprosess-serveren en ruterbar adresse og å holde porten på lokal maskin eller et tillitsnettverk. En brannmur reduserer risikoen, men fjerner den ikke – enhver host som fortsatt kan koble seg på, kan kjøre kode. LMCache har ikke utgitt sin egen sikkerhetsvarsel, og JFrog gir ingen måte å vite om en server allerede er blitt angrepet.
I kvelden før CVE ble offentliggjort, rapporterte seks ekstra GitHub-meldinger om uautentisert flerleietilgang til cache og nettverktjenester uten innlogging – ingen CVEs, ingen bekreftelse fra vedlikeholder. En relatert DoS-vulnerabilitet i vLLM (CVE-2026-105756, CVSS 6.5) i LMCache-multiprocess-tilkoblingen er allerede fikset i vLLM 0.30.0. Mønsteret – uautentisert socket til pickle – minner om funnene i ShadowMQ over AI-inferensrammeverk i november 2025.
For organisasjoner som kjører AI-agenter og LLM-infrastruktur i produksjon, er dette en umiddelbar eksponeringsspørsmål: en cache-server som ved et uhell er bundet til 0.0.0.0 blir en uoppdatert RCE-overflate. Gjennomgå alle vLLM/LMCache-deployments, fjern routable binds og segmenter kluster-nettverk.
LLM-cache-nivåer blir ofte glemt i sårbarhetsstyring fordi de blir behandlet som «interne ytelseskomponenter» i stedet for angrepsflater. I praksis ligger de ved siden av GPU-noder, kjører ofte som root i containere, og kan nå modeller, prompts og til og med hemmeligheter som injiseres via miljøvariabler. En pickle-RCE der er ikke bare DoS – det kan bety tyveri av modellvekt, prompt-injeksjon mot andre arbeidere og en brytning inn i klusteret. Lærdommen fra ShadowMQ fra 2025 gjelder fremdeles: serialiseringsformater som kjører kode, bør ikke ligge bak uautentifiserte sokkler.
Nordiske AI-lab, SaaS-firmaer og offentlige pilotprosjekter som tester vLLM bør spesielt gjennomgå Helm-charts og Terraform-moduler som kopierte LMCache-eksemplet for Kubernetes. Å lytte på alle grensesnitt er praktisk i laboratoriet, men farlig i produksjon. Plasser ZeroMQ bak NetworkPolicy, mTLS, eller i det minste med `hostNetwork=false` og en streng pod-CIDR. Dokumenter hvilket team som eier cache-noden – ellers blir oppdateringer «nåværende persons problem» når advarsler endelig kommer.
### Hva IT- og sikkerhetsledere bør gjøre nå
Lager LMCache 0.3.9–0.5.5 (og RC-er). Hvis flerprosessmodus brukes: sørg for at ZeroMQ kun lytter på localhost eller private kluster-nettverk; fjern ruterbare bindinger. Oppgrader vLLM til ≥0.30.0 for CVE-2026-105756. Overvåk uventede prosesser/tilkoblinger fra LMCache-kontainere. Planlegg å påføre leverandørens patch så snart den blir utgitt – inntil da er nettverksisolering den eneste effektive kontrollen. Gjennomgå også om `pickle` brukes i andre interne AI-tjenester og erstatt med sikrere protokoller der det er mulig.