跳到正文
事件持续更新

LMCache 曝未认证远程代码执行漏洞

2 篇报道2 个报道来源2 小时前更新

先了解这件事

AI 综述

JFrog 披露 LMCache 多进程模式中存在严重漏洞 CVE-2026-105192,成因是缺少认证与不安全反序列化:多进程服务器用 ZeroMQ 打开的套接字没有认证,其中一类消息在检查消息类型之前就被反序列化。未认证攻击者可通过单条网络消息在缓存服务器上以 LMCache 进程权限执行代码,严重性评分 9.8。漏洞影响 2025 年 10 月发布的 0.3.9 至最新稳定版 0.5.5,以及 0.5.6 候选版本和开发分支,披露时没有修复版本,建议将服务限制为仅可信网络可访问。

AI 根据报道生成 · 10 分钟前更新

后续时间线

10月7日
  1. The Hacker News精选
    LMCache 曝未修补严重漏洞 CVE-2026-105192,未认证攻击者可远程执行代码

    JFrog 于 10 月 7 日披露 LMCache 多进程模式中的严重漏洞 CVE-2026-105192,未认证攻击者可通过单条网络消息在缓存服务器上以 LMCache 进程权限执行代码,严重性评分 9.8,目前没有修复版本。该漏洞影响 2025 年 10 月发布的 0.3.9 至最新稳定版 0.5.5,以及 0.5.6 候选版本和开发分支。问题出在多进程服务器用 ZeroMQ 打开的套接字没有认证,其中一类消息在检查消息类型之前就用 pickle 反序列化,而 pickle 可携带并执行代码;在官方容器镜像中该进程以 root 运行。默认情况下服务器只监听本机,只有运维将其绑定到可路由地址时才可被其他主机访问,而 LMCache 自带的 Kubernetes 示例部署正是这样启动的。

  2. CVE Program
    CVE-2026-105192:LMCache 未授权远程代码执行漏洞

    LMCache 被披露存在未授权远程代码执行漏洞,编号 CVE-2026-105192。该漏洞可被未经授权的攻击者利用实现远程代码执行。

相关讨论

本站还没有收集到这件事的讨论链接。

关注度走势

每天新增来源

2 天共 2 个·最多 2(10月7日)·今天 0

  • 10月7日 新增 2 个来源(2 家媒体、0 个账号)
  • 10月8日 新增 0 个来源(0 家媒体、0 个账号)

每小时关注度

暂无可比走势