Μια ιδιαίτερα σοβαρή ευπάθεια ασφαλείας εντοπίστηκε στο LMCache, το λογισμικό ανοιχτού κώδικα που χρησιμοποιείται για την επιτάχυνση εφαρμογών τεχνητής νοημοσύνης και μεγάλων γλωσσικών μοντέλων (LLM), μεταξύ άλλων σε περιβάλλοντα που βασίζονται στο vLLM. Το κενό ασφαλείας μπορεί να επιτρέψει σε απομακρυσμένο, μη πιστοποιημένο εισβολέα να εκτελέσει αυθαίρετο κώδικα στον διακομιστή cache, χωρίς να χρειάζεται προηγουμένως να συνδεθεί στο σύστημα.

Η ευπάθεια έχει καταγραφεί ως CVE-2026-105192 και έχει λάβει βαθμολογία 9,8/10 στο CVSS, γεγονός που την κατατάσσει στην κρίσιμη κατηγορία. Το σημαντικότερο πρόβλημα για τους διαχειριστές είναι ότι μέχρι στιγμής δεν έχει κυκλοφορήσει επίσημη έκδοση του LMCache που να διορθώνει το ζήτημα.
Πώς λειτουργεί η επίθεση
Το πρόβλημα αφορά ειδικά τη λειτουργία multiprocess του LMCache. Σε αυτή τη διαμόρφωση, η cache λειτουργεί ως ξεχωριστός server και οι worker διεργασίες ενός LLM επικοινωνούν μαζί του μέσω του ZeroMQ.
Η συγκεκριμένη υποδοχή επικοινωνίας δεν διαθέτει μηχανισμό authentication. Αυτό σημαίνει ότι, εφόσον ο server είναι προσβάσιμος από το δίκτυο, ένας επιτιθέμενος μπορεί να στείλει ένα ειδικά διαμορφωμένο μήνυμα και να προκαλέσει εκτέλεση κώδικα.
Δείτε επίσης: SGLang: Ευπάθεια επιτρέπει RCE μέσω κακόβουλων GGUF model files
Ο πυρήνας του προβλήματος βρίσκεται στη χρήση της βιβλιοθήκης pickle της Python για την αποσειριοποίηση δεδομένων. Το LMCache επεξεργάζεται συγκεκριμένα δεδομένα μέσω pickle πριν πραγματοποιήσει τους απαραίτητους ελέγχους για το περιεχόμενο και τον τύπο του μηνύματος. Έτσι, ένα κακόβουλα κατασκευασμένο πακέτο μπορεί να οδηγήσει στην εκτέλεση εντολών που ελέγχει ο αποστολέας.
Το επίπεδο πρόσβασης που αποκτά ο εισβολέας εξαρτάται από τα δικαιώματα της διεργασίας LMCache. Η JFrog επισημαίνει ότι στις επίσημες container images του έργου η διεργασία εκτελείται ως root, γεγονός που αυξάνει σημαντικά τον δυνητικό αντίκτυπο μιας επιτυχημένης επίθεσης.

Μία ρύθμιση κρίνει την έκθεση
Δεν είναι, ωστόσο, όλες οι εγκαταστάσεις του LMCache εξίσου εκτεθειμένες. Από προεπιλογή, ο multiprocess server «ακούει» μόνο στο localhost, περιορίζοντας την πρόσβαση στο ίδιο μηχάνημα.
Ο κίνδυνος αυξάνεται όταν ο διαχειριστής επιλέξει μια routable διεύθυνση IP, ώστε ο server να είναι διαθέσιμος σε άλλους κόμβους. Αυτό είναι συνηθισμένο σε multi-node εγκαταστάσεις, όπου η cache χρειάζεται να χρησιμοποιείται από διαφορετικά μηχανήματα.
Ιδιαίτερη προσοχή απαιτούν και οι εγκαταστάσεις Kubernetes. Το παράδειγμα ανάπτυξης που παρέχεται από το ίδιο το LMCache ρυθμίζει τον server ώστε να ακούει σε όλες τις διαθέσιμες διεπαφές δικτύου. Μια τέτοια διαμόρφωση μπορεί να αυξήσει σημαντικά την επιφάνεια επίθεσης, ειδικά όταν δεν υπάρχουν πρόσθετοι περιορισμοί πρόσβασης.
Ποιες εκδόσεις επηρεάζονται
Σύμφωνα με τη JFrog, η ευπάθεια επηρεάζει τις εκδόσεις του LMCache από την 0.3.9 έως και την 0.5.5, ενώ επηρεάζονται επίσης η release candidate 0.5.6 και ο development branch.
Δείτε επίσης: Μη ασφαλής αποσειριοποίηση στο NLTK: CVE-2026-78683
Το ζήτημα εντοπίστηκε από τον ερευνητή ασφαλείας Yuval Moravchick της JFrog και γνωστοποιήθηκε στις 7 Οκτωβρίου. Μέχρι να δημοσιευθεί επίσημο patch, οι διαχειριστές καλούνται να αποφεύγουν την έκθεση του multiprocess server σε routable δίκτυα.
Τι πρέπει να κάνουν οι διαχειριστές
Η βασική προσωρινή άμυνα είναι ο περιορισμός της δικτυακής πρόσβασης. Ο LMCache server θα πρέπει να παραμένει διαθέσιμος μόνο στο localhost ή σε ένα απολύτως έμπιστο εσωτερικό δίκτυο του cluster. Ένα firewall μπορεί να περιορίσει περαιτέρω τις επιτρεπόμενες συνδέσεις, όμως δεν αποτελεί πλήρη λύση εάν οποιοσδήποτε μη έμπιστος host εξακολουθεί να μπορεί να επικοινωνήσει με τη θύρα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Παράλληλα, είναι σημαντικό οι διαχειριστές να αποφεύγουν την εκτέλεση τέτοιων υπηρεσιών με δικαιώματα root όταν αυτό δεν είναι απαραίτητο. Η αρχή του ελάχιστου προνομίου μπορεί να περιορίσει σημαντικά τις συνέπειες σε περίπτωση εκμετάλλευσης.
Πρόσθετες αναφορές και το vLLM
Η αποκάλυψη της κρίσιμης ευπάθειας έρχεται λίγο μετά από έξι ακόμη αναφορές ασφαλείας για το LMCache. Οι αναφορές αφορούν, μεταξύ άλλων, πιθανή πρόσβαση χωρίς authentication σε δεδομένα cache διαφορετικών tenants και δικτυακές υπηρεσίες που μπορούν να εκτελούν ενέργειες χωρίς login. Ωστόσο, μέχρι στιγμής δεν έχουν συνοδευτεί από CVE ή επίσημη επιβεβαίωση από τους maintainers.

Παράλληλα, ένα διαφορετικό πρόβλημα στο vLLM έχει ήδη διορθωθεί. Το CVE-2026-105756 μπορούσε να προκαλέσει denial-of-service μέσω μη έγκυρης τιμής cache_salt σε εγκαταστάσεις που χρησιμοποιούσαν τον multiprocess connector του LMCache. Το ζήτημα διορθώθηκε πριν από την έκδοση vLLM 0.30.0 και δεν επέτρεπε εκτέλεση αυθαίρετου κώδικα.
Δείτε επίσης: Κρίσιμο σφάλμα αφήνει το LeRobot της Hugging Face εκτεθειμένο
Η υπόθεση αναδεικνύει ένα ευρύτερο ζήτημα στην ασφάλεια των υποδομών AI: υπηρεσίες που σχεδιάστηκαν αρχικά για εσωτερική επικοινωνία μεταξύ components μπορούν να μετατραπούν σε κρίσιμα σημεία εισόδου όταν εκτεθούν στο δίκτυο. Η συγκεκριμένη αδυναμία θυμίζει επίσης την κατηγορία προβλημάτων ShadowMQ, που είχε αναδειχθεί σε άλλα AI inference frameworks το 2025.
Μέχρι να υπάρξει επίσημη διόρθωση, ο περιορισμός της δικτυακής έκθεσης του LMCache αποτελεί το σημαντικότερο μέτρο προστασίας. Ιδιαίτερα σε υποδομές παραγωγής, Kubernetes clusters και περιβάλλοντα πολλαπλών κόμβων, η συγκεκριμένη ρύθμιση θα πρέπει να ελεγχθεί άμεσα.
