एक संदेश, और वह भी रूट के रूप में
जेफ़्रॉग की सुरक्षा शोध टीम ने 7 अक्टूबर को सीवीई-2026-105192 उजागर किया और उसे 9.8 तथा गंभीर आँका। इसे उसी टीम के युवाल मोराव्चिक ने खोजा। सलाह जारी होने तक कोई सुधरा हुआ संस्करण मौजूद नहीं है।
एलएमकैश वह की-वैल्यू कैश लेयर है जिसका उपयोग वीएलएलएम परिनियोजन अनुरोधों और मशीनों के बीच अटेंशन कैश ज़िंदा रखने के लिए करते हैं। बहु-प्रक्रिया मोड में यह एक ज़ीरोएमक्यू राउटर सॉकेट खोलता है — बिना कर्व एन्क्रिप्शन, बिना ज़ैप प्रमाणीकरण, बिना पासवर्ड और बिना किसी संदेश प्रमाणीकरण के। संदेश msgpack में आते हैं। एक्सटेंशन कोड 1 DeviceIPCWrapper नाम के प्रकार के लिए पंजीकृत है, जिसकी Deserialize विधि पायथन का pickle.loads बुलाती है।
यह कॉल तब होती है जब सर्वर REGISTER_KV_CACHE अनुरोध के तर्क खोल रहा होता है — किसी भी हैंडलर तर्क के चलने से पहले। इसलिए एक ही बिना प्रमाणीकरण वाला संदेश एलएमकैश प्रक्रिया के उपयोगकर्ता के रूप में कोड चला देता है। आधिकारिक कंटेनर इमेज उस प्रक्रिया को रूट के रूप में चलाती हैं।
जोखिम एक फ़्लैग पर टिका है
9.8 पूरी कहानी नहीं है, और जेफ़्रॉग ख़ुद यह कहती है। जब तक संचालक --host से कोई रूट करने योग्य पता तय न करे, ट्रांसपोर्ट लोकलहोस्ट से ही बँधता है, और गंभीर स्कोर उसी रूट करने योग्य विन्यास पर लागू होता है। सलाह के शब्दों में, “एक सामान्य एकल-होस्ट संस्थापन जो डिफ़ॉल्ट बाइंड बनाए रखता है, अन्य मशीनों से पहुँच में नहीं आता”।
केवल वीएलएलएम प्रक्रिया के भीतर इस्तेमाल होने वाला एलएमकैश यह पोर्ट खोलता ही नहीं। जोखिम वाला रूप बहु-नोड परिनियोजन है — वही जो तब अपनाया जाता है जब एक मशीन काफ़ी नहीं रहती, और वही जिसके उत्पादन ट्रैफ़िक चलाने की सबसे अधिक संभावना है।

पैच नहीं, तो बचाव आपके ज़िम्मे
0.3.9 और उसके बाद के संस्करण प्रभावित हैं। जेफ़्रॉग परियोजना से कहती है कि msgpack एक्सटेंशन कोड 1 के पीछे के सीरियलाइज़र को सुरक्षित प्रारूप से बदला जाए, बिना प्रमाणीकरण वाले पक्षों के डेटा पर pickle.loads बुलाना बंद हो, ट्रांसपोर्ट को कर्व या प्रति-संदेश एचमैक से प्रमाणित किया जाए, और प्रमाणीकरण के बिना रूट करने योग्य बाइंड अस्वीकार किया जाए।
जब तक सुधरा संस्करण नहीं आता, संचालकों के लिए सलाह सीधी है: --host को रूट करने योग्य पते पर मत रखिए, पोर्ट 5555 को लोकलहोस्ट या किसी भरोसेमंद क्लस्टर नेटवर्क तक सीमित रखिए, और उस पर फ़ायरवॉल लगाइए। जेफ़्रॉग वह चेतावनी भी जोड़ती है जो मायने रखती है — जो भी जुड़ पाएगा, वह अब भी एलएमकैश उपयोगकर्ता के रूप में कोड चला सकता है।
एक ही तरह की ख़ामी, एक हफ़्ते में दो बार
नेटवर्क से आए डेटा को pickle से खोलना बीस साल पुरानी दर्ज पायथन भूल है, और अब यह मॉडल सर्विंग की नलसाज़ी में दिख रही है। उसी हफ़्ते आयरलैंड के पॉन2ओन में लाइटएलएलएम पहले ही दिन गिरा — ख़राब इनपुट सत्यापन के साथ कोड इंजेक्शन जोड़कर, 40,000 डॉलर के लिए — और दूसरी टीम ने चार और ख़ामियों से उसे फिर गिराया।
इसमें एआई-विशिष्ट बात ख़ामी नहीं है। बात यह है कि मॉडल सर्वर और उसके जीपीयू के बीच बैठा एक कैश लेयर बिना प्रमाणीकरण वाले नियंत्रण तल के साथ बनाया गया, क्योंकि यह मान लिया गया था कि परिनियोजन भरोसेमंद नेटवर्क पर रहेगा।

आज रात क्या जाँचें
दो सवाल अधिकांश बात तय कर देते हैं: क्या पोर्ट 5555 होस्ट के अलावा कहीं से पहुँच में है, और क्या कंटेनर रूट के रूप में चल रहा है? यदि दोनों का उत्तर हाँ है, तो सलाह एक ऐसे रास्ते का वर्णन करती है जो एक पैकेट से उस मशीन के शेल तक जाता है जिस पर आपके मॉडल वेट रखे हैं।
देखने लायक बात सुधरा हुआ संस्करण है। तब तक यह एक ज्ञात, अंकित और सार्वजनिक रूप से दर्ज छेद है जिसमें पैच का अंतराल है — और वह भी ऐसे घटक में, जिसे बड़े पैमाने पर वीएलएलएम चलाने वाली अधिकतर टीमों ने चुना कम, विरासत में पाया अधिक है।