Cen e papatchuar në LMCache lejon ekzekutim kodi në distancë
Imazh i krijuar me IA

Cen e papatchuar në LMCache lejon ekzekutim kodi në distancë

Një cen kritik i papatchuar në LMCache i lejon sulmuesit të ekzekutojnë kod në serverat e cache pa autentikim. Versionet 0.3.9 deri në 0.5.5 janë të prekura dhe nuk ekziston asnjë rregullim.

Një cen kritik i papatchuar në LMCache lejon një sulmues të ekzekutojë kod në distancë në një server cache pa u identifikuar më parë, sipas një publikimi të bërë nga JFrog më 7 tetor. LMCache është softuer me kod të hapur që përshpejton serverat e modeleve të mëdha gjuhësore (LLM) si vLLM, mjete që gjenerojnë dhe përpunojnë tekst me inteligjencë artificiale, duke ruajtur punën e përsëritur në mënyrë që modeli të mos e rillogarisë atë. Cen ndodhet në modalitetin multiproces të LMCache, ku cache funksionon si një server i pavarur që punëtorët LLM e arrijnë përmes bibliotekës së mesazheve ZeroMQ, një sistem për kalimin e mesazheve midis programeve. Një mesazh i vetëm i ndërtuar posaçërisht në atë server mund të ekzekutojë komanda me të njëjtat privilegje si procesi LMCache.

Soketa ZeroMQ që serveri multiproces hap për proceset punëtore për t'u regjistruar dhe ndarë të dhënat e ruajtura në cache nuk ka autentikim, që do të thotë se pranon mesazhe pa kontrolluar se kush i dërgoi ato. Një lloj mesazhi shpaketohet me pickle, një format Python që mund të bartë kod dhe ta ekzekutojë atë ndërsa të dhënat dekodohen. Serveri e shpaketon atë mesazh ndërsa ende lexon argumentet e tij, para se të kontrollojë llojin e mesazhit, kështu që një mesazh i ndërtuar posaçërisht mund të ekzekutojë kodin e dërguesit. Ekipi i kërkimit të sigurisë i JFrog gjeti cenin dhe zbulimi i atribuohet Yuval Moravchick. Në imazhet zyrtare të kontejnerëve të projektit, procesi LMCache funksionon si root, llogaria më e fuqishme në një sistem Linux, kështu që një sulm i suksesshëm mund të marrë kontrollin e plotë të makinës, sipas JFrog.

Nëse një server është i arritshëm nga një makinë tjetër varet nga një cilësim. Si parazgjedhje, serveri multiproces dëgjon vetëm në makinën lokale, kështu që një host tjetër nuk mund ta arrijë atë. Ai bëhet i arritshëm kur një operator e nis atë me një adresë të rrugëtueshme, siç bëhet në vendosjet me shumë nyje që ndajnë një cache midis makinave. Shembulli i vetë LMCache i vendosjes Kubernetes, një sistem për ekzekutimin e aplikacioneve të kontejnerizuara, e nis serverin në atë mënyrë, duke dëgjuar në çdo ndërfaqe rrjeti. Një kopje e LMCache që funksionon brenda një procesi të vetëm vLLM nuk e hap fare portin.

Cen gjurmohet si CVE-2026-105192 dhe ka një rezultat ashpërsie prej 9.8 nga 10, në intervalin kritik, vlerësimi që JFrog i jep një serveri të lidhur me një adresë të rrugëtueshme. Ai prek LMCache nga versioni 0.3.9, i lëshuar në tetor 2025, deri në 0.5.5, versioni më i fundit i qëndrueshëm, dhe është gjithashtu i pranishëm në kandidatët e lëshimit 0.5.6 dhe degën e zhvillimit. Nuk ekziston asnjë version i rregulluar. LMCache nuk ka publikuar një njoftim sigurie për cenin dhe njoftimi i JFrog nuk u ofron operatorëve një mënyrë për të përcaktuar nëse një server është sulmuar tashmë.

Veçmas, një përdorues i GitHub hapi gjashtë raporte shtesë sigurie për LMCache më 6 tetor, një ditë para se CVE-2026-105192 të bëhej publik. Këto raporte pretendojnë qasje të paautentikuar në të dhënat e ruajtura në cache që u përkasin qiramarrësve të ndryshëm, si dhe qasje në disa shërbime rrjeti që ekzekutojnë komanda pa identifikim. Ato vijnë nga një llogari, mbështeten në pretendime proof-of-concept dhe nuk kanë CVE, asnjë konfirmim nga mirëmbajtësit dhe asnjë rregullim. Një raport tregon një sjellje të parazgjedhur të LMCache që që atëherë ka ndryshuar: një server HTTP admin që dëgjonte në çdo ndërfaqe rrjeti në versionin 0.5.5 dëgjon vetëm në hostin lokal në kandidatët e lëshimit 0.5.6.

Një cen i lidhur në vLLM është tashmë i rregulluar. Para versionit 0.30.0, i lëshuar më 22 shtator, një kërkesë e vetme që mbante një vlerë të keqformuar cache_salt mund të rrëzonte motorin në vendosjet që përdorin lidhësin multiproces LMCache. Ai defekt denial-of-service gjurmohet si CVE-2026-105756, i vlerësuar 6.5, dhe nuk lejon ekzekutim kodi. Gabimi thelbësor, kalimi i të dhënave nga një soket rrjeti i paautentikuar te pickle, është i njëjti që kërkuesit gjetën në kuadrot e tjera të inferencës AI në nëntor 2025, në një grup cenesh që ata i quajtën ShadowMQ. Nëse kodi i LMCache ndan një burim të përbashkët me ato projekte nuk është vërtetuar.

Derisa të dalë një version i rregulluar, JFrog këshillon operatorët të mos i caktojnë serverit multiproces një adresë të rrugëtueshme dhe ta mbajnë portin e tij në makinën lokale ose në një rrjet të besuar grupi. Një mur zjarri që kufizon se kush mund të arrijë portin ul rrezikun por nuk e heq atë, sepse çdo host që ende mund të hapë një lidhje mund të ekzekutojë kod. Për ekipet IT që drejtojnë caching AI ose çdo infrastrukturë të ekspozuar ndaj publikut, mbajtja e pikave të paautentikuara të menaxhimit dhe cache jashtë internetit publik dhe kufizimi i qasjes në rrjetet e besuara është pikërisht lloji i kontrollit që AEU-I zbaton si pjesë e rishikimeve të infrastrukturës dhe konsulencës me sigurinë në radhë të parë.

Si të Mbroheni

  1. Nëse përdorni ndonjë server AI ose softuer cache, pyesni ofruesin ose administratorin tuaj nëse LMCache po funksionon, dhe nëse po, nëse është vendosur të dëgjojë vetëm në një adresë private ose lokale.
  2. Asnjëherë mos e ekspozoni një panel admin, shërbim cache ose port menaxhimi drejtpërdrejt në internetin publik; mbajini ato pas një muri zjarri ose rrjeti privat.
  3. Ekzekutoni softuerin e serverit me një llogari përdoruesi të kufizuar në vend të një llogarie administratori ose root, në mënyrë që një kompromis të mos marrë kontrollin e të gjithë makinës.
  4. Aplikoni arna dhe përditësime versioni sapo shitësit t'i lëshojnë ato, dhe kontrolloni faqen e sigurisë së shitësit kur shpallet një cen kritik.
  5. Nëse nuk mund të arnoni ende, ulni rrezikun duke kufizuar se cilat kompjuterë mund të lidhen me shërbimin, duke ditur se çdo kompjuter i lidhur ende mund ta sulmojë atë.
  6. Kërkoni një rregullim zyrtar nga LMCache dhe mos u mbështetni vetëm në alarmet e palëve të treta për një zgjidhje të përkohshme.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • LMCache Softuer me kod të hapur që përshpejton serverat e modeleve të mëdha gjuhësore duke ruajtur në cache punën e tyre të përsëritur.
  • unauthenticated I aftë të veprojë pa dhënë emër përdoruesi, fjalëkalim ose prova të tjera identiteti.
  • remote code execution Një lloj sulmi ku një i huaj mund të ekzekutojë komandat e tij në një kompjuter.
  • pickle Një format të dhënash Python që mund të bartë kod dhe ta ekzekutojë atë kur të dhënat lexohen.
  • ZeroMQ Një bibliotekë mesazhesh që lejon programe ose makina të ndryshme të kalojnë mesazhe njëri-tjetrit.
  • CVE Një identifikues publik për një cen specifik sigurie në softuer.
  • root Llogaria më e fuqishme në një kompjuter Linux, e cila mund të ndryshojë ose qasë çdo gjë.
  • localhost Vetë kompjuteri, jo i arritshëm nga makinat e tjera.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar