事件持续更新
LMCache 曝未认证远程代码执行漏洞
先了解这件事
AI 综述
JFrog 披露 LMCache 多进程模式中存在严重漏洞 CVE-2026-105192,成因是缺少认证与不安全反序列化:多进程服务器用 ZeroMQ 打开的套接字没有认证,其中一类消息在检查消息类型之前就被反序列化。未认证攻击者可通过单条网络消息在缓存服务器上以 LMCache 进程权限执行代码,严重性评分 9.8。漏洞影响 2025 年 10 月发布的 0.3.9 至最新稳定版 0.5.5,以及 0.5.6 候选版本和开发分支,披露时没有修复版本,建议将服务限制为仅可信网络可访问。
AI 根据报道生成 · 10 分钟前更新
后续时间线
10月7日
- The Hacker News精选LMCache 曝未修补严重漏洞 CVE-2026-105192,未认证攻击者可远程执行代码
JFrog 于 10 月 7 日披露 LMCache 多进程模式中的严重漏洞 CVE-2026-105192,未认证攻击者可通过单条网络消息在缓存服务器上以 LMCache 进程权限执行代码,严重性评分 9.8,目前没有修复版本。该漏洞影响 2025 年 10 月发布的 0.3.9 至最新稳定版 0.5.5,以及 0.5.6 候选版本和开发分支。问题出在多进程服务器用 ZeroMQ 打开的套接字没有认证,其中一类消息在检查消息类型之前就用 pickle 反序列化,而 pickle 可携带并执行代码;在官方容器镜像中该进程以 root 运行。默认情况下服务器只监听本机,只有运维将其绑定到可路由地址时才可被其他主机访问,而 LMCache 自带的 Kubernetes 示例部署正是这样启动的。
- CVE ProgramCVE-2026-105192:LMCache 未授权远程代码执行漏洞
LMCache 被披露存在未授权远程代码执行漏洞,编号 CVE-2026-105192。该漏洞可被未经授权的攻击者利用实现远程代码执行。
相关讨论
关注度走势
每天新增来源
- 10月7日 新增 2 个来源(2 家媒体、0 个账号)
- 10月8日 新增 0 个来源(0 家媒体、0 个账号)