En eneste melding, kjørende som root
JFrogs sikkerhetsforskning offentliggjorde CVE-2026-105192 7. oktober og satte 9,8 og kritisk. Hullet ble funnet av Yuval Moravchick i samme team. Da rådet ble publisert fantes ingen rettet versjon.
LMCache er nøkkel-verdi-cachelaget som vLLM-installasjoner bruker for å holde oppmerksomhetscacher i live mellom forespørsler og mellom maskiner. I flerprosessmodus åpner det en ZeroMQ ROUTER-socket uten CURVE-kryptering, uten ZAP-autentisering, uten passord og uten noen meldingsautentisering i det hele tatt. Meldinger kommer som msgpack. Utvidelseskode 1 er registrert for en type ved navn DeviceIPCWrapper, hvis metode Deserialize kaller Pythons pickle.loads.
Det kallet skjer mens serveren dekoder argumentene til en REGISTER_KV_CACHE-forespørsel — før noen behandlerlogikk kjører. En eneste uautentisert melding kjører dermed kode som LMCache-prosessens bruker. De offisielle containerbildene kjører den prosessen som root.
Om du er eksponert avgjøres av ett flagg
Tallet 9,8 er ikke hele bildet, og det sier JFrog selv. Transporten binder til localhost med mindre operatøren setter en rutbar adresse med --host, og den kritiske skåren gjelder den rutbare konfigurasjonen. Med rådets ord: “En standardinstallasjon på én vert som beholder standardbindingen er ikke nåbar fra andre maskiner.”
LMCache som bare brukes inne i en vLLM-prosess åpner ikke porten i det hele tatt. Den eksponerte formen er flernodeinstallasjonen — den man griper til når én maskin ikke holder, som også er den som mest sannsynlig kjører produksjonstrafikk.

Ingen patch, så tiltakene er dine
Versjon 0.3.9 og senere er berørt. JFrog ber prosjektet bytte ut serialisereren bak msgpack-utvidelseskode 1 med et trygt format, slutte å kalle pickle.loads på data fra uautentiserte motparter, autentisere transporten med CURVE eller en HMAC per melding, og nekte en rutbar binding uten konfigurert autentisering.
Til en rettet utgave finnes, er rådet til driftsansvarlige kort: ikke sett --host til en rutbar adresse, hold port 5555 på localhost eller et betrodd klyngenett, og brannmur den. JFrog legger til forbeholdet som teller — den som klarer å koble seg til, kan fortsatt kjøre kode som LMCache-brukeren.
Samme feilklasse, to ganger på en uke
Å deserialisere nettverksdata med pickle er en pythonfeil med tjue års papirspor, og den dukker nå opp i rørleggerarbeidet rundt modelltjenester. På Pwn2Own i Irland samme uke falt LiteLLM første dag på mangelfull inndatavalidering kjedet med kodeinjeksjon, verdt 40 000 dollar, og et annet lag tok det med fire feil til.
Det KI-spesifikke her er ikke sårbarheten. Det er at et cachelag mellom en modellserver og grafikkprosessorene dens ble bygget med et uautentisert styringsplan, fordi installasjonen ble antatt å ligge på et betrodd nett.

Hva du bør sjekke i kveld
To spørsmål avgjør det meste: er port 5555 nåbar fra noe annet enn verten, og kjører containeren som root? Er svaret ja på begge, beskriver rådet en vei fra én enkelt pakke til et skall på en maskin der modellvektene dine ligger.
Det man bør følge med på, er den rettede utgaven. Til da er dette et kjent, skåret og offentlig dokumentert hull med et patchgap, i en komponent de fleste team som kjører vLLM i skala ikke så mye valgte som arvet.