AI 安全🔥9.0

LMCache严重RCE漏洞仍未修复,公开PoC利用代码已流出

原标题: LMCache严重RCE漏洞仍未修复,公开PoC利用代码已流出

GBHackers·2026/10/8 13:02:48🔗 原文

📋总体概括

开源LLM推理缓存组件LMCache曝出严重远程代码执行漏洞CVE-2026-105192,CVSS评分9.8。漏洞源于不安全的Python pickle反序列化,未认证攻击者即可对可达的多进程部署执行任意代码。JFrog于2026年10月7日发布安全公告并公开PoC利用代码,同时明确指出目前尚无修复版本发布,形成高危漏洞加公开利用代码且无补丁的危险组合。

⚡关键信息

  • ▸LMCache存在CVE-2026-105192远程代码执行漏洞,CVSS评分高达9.8
  • ▸漏洞根源是不安全的Python pickle反序列化,可被未认证攻击者利用
  • ▸攻击目标是可达的多进程部署环境,可执行任意代码
  • ▸JFrog于2026年10月7日发布公告并公开PoC利用代码
  • ▸截至目前官方没有任何修复版本发布

🔥犀利点评

CVSS 9.8、无需认证、PoC已公开、补丁为零——这四项凑齐基本就是全网扫描器的狂欢请柬。更讽刺的是,AI基础设施组件一边喊着生产化,一边还在裸用pickle这种老掉牙的危险反序列化,安全实践停留在十年前。LMCache作为LLM服务热门组件,一旦被批量利用,损失的不只是数据还有模型缓存与推理链路。相关团队别等补丁了,先做网络隔离和访问控制,把服务从公网上摘下来才是正事。

本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →