Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica sin parchear en LMCache permite ejecución remota de código a atacantes no autenticados


Se ha detectado una vulnerabilidad crítica (CVE-2026-105192) en LMCache que permite ejecutar código remoto sin autenticación en servidores expuestos. El fallo ocurre en el modo multiproceso debido al uso inseguro de la librería pickle para deserializar datos. Actualmente no existe una versión corregida, por lo que se recomienda mantener el servidor limitado al localhost.





Una vulnerabilidad crítica en LMCache, software de código abierto que acelera los servidores de modelos de lenguaje extensos (LLM) como vLLM, permite que un atacante ejecute código en el servidor de caché sin necesidad de iniciar sesión, y actualmente no hay ninguna versión corregida disponible.

El fallo se encuentra en el modo multiproceso de LMCache [enlace], donde la caché se ejecuta como un servidor independiente al que los trabajadores de LLM acceden a través de la biblioteca de mensajería ZeroMQ. Un único mensaje de red enviado a ese servidor puede ejecutar comandos con los mismos permisos que el usuario que ejecuta el proceso LMCache.

El servidor solo puede ser accedido desde otra máquina cuando un operador lo configura para escuchar en una dirección enrutable, en lugar de en el localhost que utiliza por defecto.

JFrog reveló el fallo [enlace] el 7 de octubre y le asignó una puntuación de severidad de 9.8 sobre 10, situándose en el rango crítico para servidores vinculados a una dirección enrutable.

La vulnerabilidad, registrada como CVE-2026-105192, afecta a LMCache desde la versión 0.3.9, lanzada en octubre de 2025, hasta la 0.5.5, la última versión estable, y también está presente en los candidatos a versión 0.5.6 y en la rama de desarrollo. No existe una versión corregida.

Si el servidor está expuesto o no depende de un solo ajuste. Por defecto, el servidor multiproceso escucha solo en la máquina local, por lo que otro host no puede alcanzarlo. Se vuelve accesible cuando un operador lo inicia con una dirección enrutable, algo común cuando los despliegues multi-nodo comparten una caché entre máquinas.

El propio ejemplo de despliegue de Kubernetes de LMCache [enlace] inicia el servidor de esa manera, escuchando en todas las interfaces de red. Una copia de LMCache que se ejecute dentro de un único proceso vLLM no abre el puerto en absoluto.

El socket de ZeroMQ que el servidor multiproceso abre para que los procesos trabajadores se registren y compartan datos en caché no tiene autenticación. Un tipo de mensaje se desempaca con pickle [enlace], un formato de Python que puede transportar código y ejecutarlo mientras los datos se decodifican. El servidor lo desempaca mientras aún lee los argumentos del mensaje, antes de cualquier comprobación del tipo de mensaje, por lo que un mensaje manipulado puede ejecutar el código del remitente.

El código se ejecuta con los privilegios del proceso LMCache. Según JFrog, en las imágenes de contenedor oficiales del proyecto, ese proceso se ejecuta como root. El fallo fue descubierto por Yuval Moravchick, del equipo de investigación de seguridad de JFrog.

No hay un lanzamiento parcheado. Hasta que se publique uno, JFrog te aconseja que no asignes al servidor multiproceso una dirección enrutable y que mantengas su puerto en la máquina local o en una red de clúster confiable. Un firewall que limite quién puede acceder al puerto reduce el riesgo, pero no lo elimina, ya que cualquier host que pueda abrir una conexión puede ejecutar código.

LMCache no ha publicado un aviso de seguridad [enlace] sobre el fallo. El aviso de JFrog no te ofrece una forma de determinar si un servidor ya ha sido atacado.


Otros informes y una corrección relacionada de vllm



Por separado, un usuario de GitHub abrió seis informes de seguridad adicionales de LMCache el 6 de octubre, el día anterior a que se hiciera público CVE-2026-105192. Alegan un acceso no autenticado a datos en caché [enlace] pertenecientes a diferentes inquilinos, así como a varios servicios de red [enlace] que ejecutan comandos sin iniciar sesión.

Los informes provienen de una sola cuenta, se basan en afirmaciones de prueba de concepto y no tienen CVE, ni confirmación de los mantenedores, ni corrección. Uno de ellos señala un LMCache por defecto que ya ha cambiado: un servidor HTTP de administración que escuchaba en todas las interfaces de red en la versión 0.5.5 ahora escucha solo en el host local en los candidatos a versión 0.5.6.

Un fallo relacionado en vLLM ya ha sido corregido. Antes de la versión 0.30.0, lanzada el 22 de septiembre, una sola solicitud con un valor de cache_salt malformado podía hacer colapsar el motor en despliegues que usan el conector multiproceso de LMCache, un error de denegación de servicio registrado como CVE-2026-105756. Tiene una calificación de 6.5 y no permite la ejecución de código.

El error fundamental, entregar datos de un socket de red no autenticado a pickle, es el mismo que los investigadores encontraron en otros marcos de inferencia de IA en noviembre de 2025, en un grupo de fallos que llamaron ShadowMQ. No se ha establecido si el código de LMCache comparte una fuente común con esos proyectos.

Fuente:
THN

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.