ZafiyetYüksek

LMCache'teki yamasız açık, LLM önbellek sunucularında kimliksiz kod çalıştırmaya izin veriyor

JFrog, LMCache'in çoklu süreç modunda tek bir ağ mesajıyla kod çalıştırılmasını sağlayan 9,8 puanlık CVE-2026-105192 açığını duyurdu. Henüz düzeltilmiş sürüm yok.

LMCache'teki yamasız açık, LLM önbellek sunucularında kimliksiz kod çalıştırmaya izin veriyor

Kısaca

  • CVE-2026-105192; LMCache 0.3.9–0.5.5 sürümlerini, 0.5.6 sürüm adaylarını ve geliştirme dalını etkiliyor.
  • İşçi süreçlerin kullandığı ZeroMQ soketinde kimlik doğrulaması yok ve bir mesaj türü Python pickle ile çözülüyor.
  • Varsayılan ayar yalnızca localhost'u dinliyor, ancak örnek Kubernetes dağıtımı tüm ağ arayüzlerine açılıyor.
  • Yama veya üretici bülteni yok; JFrog portun yönlendirilebilir ağlara açılmamasını öneriyor.

vLLM gibi büyük dil modeli sunucularını hızlandırmak için kullanılan açık kaynaklı önbellek katmanı LMCache'te bulunan kritik ve henüz yamalanmamış bir açık, kimlik doğrulaması yapılmamış saldırganların tek bir ağ mesajıyla kod çalıştırmasına imkân tanıyabiliyor. The Hacker News'in aktardığına göre CVE-2026-105192 olarak izlenen açık, JFrog güvenlik araştırmacısı Yuval Moravchick tarafından 7 Ekim'de duyuruldu ve düzeltilmiş bir sürüm bulunmuyor.

Neler oldu?

The Hacker News'e göre JFrog açığa 10 üzerinden 9,8 puan verdi; bu puan sunucunun yönlendirilebilir bir adrese bağlandığı senaryoyu yansıtıyor. Sorun, önbelleğin ayrı bir sunucu olarak çalıştığı ve LLM işçi süreçlerinin ona ZeroMQ üzerinden bağlandığı çoklu süreç (multiprocess) modunda bulunuyor. LMCache henüz bir güvenlik bülteni yayımlamadı; JFrog'un bülteni de bir sunucunun daha önce saldırıya uğrayıp uğramadığını anlamanın yolunu sunmuyor.

Teknik detaylar

Habere göre işçi süreçlerin kullandığı ZeroMQ soketi herhangi bir kimlik doğrulaması içermiyor. Mesaj türlerinden biri, çözümleme sırasında kod çalıştırabilen Python pickle modülüyle seri durumdan çıkarılıyor ve sunucu mesajın türünü kontrol etmeden önce argümanlarını açıyor. Bu nedenle özel olarak hazırlanmış bir mesaj, LMCache sürecinin yetkileriyle kod çalıştırabiliyor. JFrog'a göre bu süreç, projenin resmi konteyner imajlarında root olarak çalışıyor.

The Hacker News, sorunun Kasım 2025'te ShadowMQ adıyla diğer yapay zekâ çıkarım çerçevelerinde tanımlanan ağ üzerinden pickle açıklarına benzediğini, ancak ortak bir kod kökeni olduğunun kanıtlanmadığını belirtiyor. Ayrıca bir GitHub kullanıcısı 6 Ekim'de LMCache için kiracılar arası önbellek erişimi ve diğer ağ servislerinde komut çalıştırma iddia eden altı ek güvenlik raporu açtı; bu iddialar tek bir hesaptan geliyor, geliştiricilerce doğrulanmadı ve CVE almadı.

İlgili bir vLLM hatası olan CVE-2026-105756 (6,5 puan), LMCache çoklu süreç bağlayıcısı kullanıldığında hatalı bir cache_salt değerinin motoru çökertmesine yol açıyor. Kod çalıştırma değil hizmet engelleme sorunu olan bu hata vLLM 0.30.0 ile giderildi.

Kimler etkileniyor?

Savunmasız kod, Ekim 2025'te çıkan 0.3.9 sürümünden en son kararlı sürüm 0.5.5'e kadar, ayrıca 0.5.6 sürüm adaylarında ve geliştirme dalında bulunuyor. Sunucu varsayılan olarak yalnızca localhost'u dinlediğinden risk, yöneticinin onu yönlendirilebilir bir adrese bağlamasına bağlı. Ancak The Hacker News'e göre LMCache'in örnek Kubernetes dağıtımı tam olarak bunu yapıyor ve tüm ağ arayüzlerini dinliyor. vLLM içinde tek süreçli çalışan LMCache ise bu portu açmıyor. Haberde açıkta kalan ya da ele geçirilen sunucu sayısına dair bir veri yer almıyor.

Ne yapmalı?

JFrog, düzeltme yayımlanana kadar çoklu süreç sunucusuna yönlendirilebilir bir adres atanmamasını ve portun yerel makinede ya da güvenilir küme ağında tutulmasını öneriyor. Örnek Kubernetes manifestlerini uyarlayan ekiplerin dinleme adreslerini ve ağ politikalarını gözden geçirmesi gerekiyor. JFrog, porta bağlanabilen her sistem kod çalıştırabileceği için güvenlik duvarının riski azalttığını ama ortadan kaldırmadığını vurguluyor. LMCache bağlayıcısını vLLM ile kullananlar, ilgili çökme hatası için vLLM'i 0.30.0 sürümüne yükseltmeli.

İlgili CVE kayıtları

Kaynaklar

Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.