跳到正文
原文
The Hacker News· [email protected] (The Hacker News)·本站收录 · 原文发表 精选关注度64

LMCache 曝未修补严重漏洞 CVE-2026-105192,未认证攻击者可远程执行代码

Unpatched Critical LMCache Flaw Lets Unauthenticated Attackers Run Code Remotely

AI 导读

JFrog 于 10 月 7 日披露 LMCache 多进程模式中的严重漏洞 CVE-2026-105192,未认证攻击者可通过单条网络消息在缓存服务器上以 LMCache 进程权限执行代码,严重性评分 9.8,目前没有修复版本。该漏洞影响 2025 年 10 月发布的 0.3.9 至最新稳定版 0.5.5,以及 0.5.6 候选版本和开发分支。问题出在多进程服务器用 ZeroMQ 打开的套接字没有认证,其中一类消息在检查消息类型之前就用 pickle 反序列化,而 pickle 可携带并执行代码;在官方容器镜像中该进程以 root 运行。默认情况下服务器只监听本机,只有运维将其绑定到可路由地址时才可被其他主机访问,而 LMCache 自带的 Kubernetes 示例部署正是这样启动的。

推荐理由

LMCache 多进程模式存在未认证远程代码执行漏洞且尚无补丁,部署 vLLM 缓存服务的团队可据此检查监听地址与权限配置。

阅读原文thehackernews.com