Contexte et portée de la vulnérabilité

Le 7 octobre 2026, JFrog a publié une alerte sur une vulnérabilité classée CVE-2026-105192 affectant LMCache, composant open‑source destiné à accélérer les serveurs de grands modèles de langage (LLM) comme vLLM. La faille touche toutes les versions de 0.3.9 (octobre 2025) à 0.5.5, ainsi que les versions candidates 0.5.6 et la branche de développement. Aucun correctif n’est disponible, ce qui place les déploiements en production dans une situation de risque permanent.

Mécanisme d'exploitation

LMCache fonctionne en mode multiprocessus : un serveur dédié écoute les workers LLM via la bibliothèque de messagerie ZeroMQ. Le serveur accepte des messages non authentifiés. Un type de message est désérialisé avec pickle, format Python capable d’exécuter du code lors du décodage. L’opération de désérialisation intervient avant toute validation du type de message, ce qui permet à un attaquant d’envoyer un paquet spécialement forgé contenant du code Python. Ce code s’exécute avec les privilèges du processus LMCache, qui, selon les images officielles, tourne en tant que root.

Conséquences opérationnelles et mesures d'atténuation

Par défaut, le serveur multiprocessus ne lie que l’adresse de boucle locale (localhost), rendant l’accès depuis une autre machine impossible. L’exposition survient uniquement lorsqu’un opérateur configure une adresse routable, comme le fait l’exemple de déploiement Kubernetes fourni par le projet, qui écoute sur toutes les interfaces réseau. Dans ce scénario, tout hôte capable d’établir une connexion TCP peut déclencher l’exécution de code arbitraire. JFrog recommande de ne jamais activer le mode routable, de conserver le port en local ou au sein d’un réseau de cluster de confiance, et de restreindre l’accès via un pare‑feu. Même avec un pare‑feu, un hôte autorisé demeure capable d’exploiter la faille.

Perspectives et comparaisons

Le même vecteur de désérialisation non authentifiée a été identifié dans d’autres cadres d’inférence IA sous le nom de groupe de failles « ShadowMQ » (novembre 2025). Une vulnérabilité distincte, CVE-2026-105756, affecte vLLM en provoquant un déni de service via un paramètre cache_salt malformé, mais ne permet pas d’exécution de code. Les rapports supplémentaires publiés le 6 octobre 2026 évoquent un accès non authentifié aux données en cache et à plusieurs services réseau, mais n’ont pas reçu de CVE ni de correctif officiel. L’absence de bulletin de sécurité de la part du projet LMCache accentue la difficulté pour les opérateurs de vérifier si leurs déploiements ont déjà été compromis.