大型語言模型推論加速及快取管理平台 LMCache 爆出重大遠端程式碼執行漏洞,漏洞編號 CVE-2026-105192,CVSS 風險評分高達 9.8,屬於最高等級的嚴重漏洞。資安公司 JFrog 揭露,在 LMCache 的多行程模式中,用來交換資料的 ZeroMQ 服務缺乏身分驗證,攻擊者只要能連上該服務,就可能在不需登入的情況下執行任意程式碼,目前尚無修補版本。
LMCache 主要用來管理大型語言模型推論時產生的 KV 快取,讓先前算過的部分內容可以重複利用,減少模型再次運算所需的時間,是不少企業部署 AI 推論服務時會用到的開源工具。而該漏洞出現在 LMCache 獨立運作的多行程模式,系統會開啟 ZeroMQ 通訊服務,讓不同 LMCache 行程註冊並交換 KV 快取資料,預設使用 5555 連接埠。
問題出在兩個環節。首先,該通訊服務沒有身分或訊息驗證機制;其次,LMCache 收到特定格式的資料後,會直接交由 Python 的物件還原功能處理,而還原過程可能執行程式碼。兩個問題疊加,攻擊者只要能連上服務,就可能透過特製的惡意訊息執行任意程式碼。
研究人員的測試顯示,惡意內容會在 LMCache 還沒正式處理要求前就先被執行,即使系統稍後發現資料格式不符並回報錯誤,也已經來不及阻止指令執行。JFrog 也公布了概念驗證程式,可透過 ZeroMQ 送出惡意訊息,並取得與 LMCache 行程相同的執行權限。
更值得警惕的是權限問題。官方容器映像中的 LMCache 預設以 root 身分執行,攻擊者若成功利用漏洞,就可能以容器內的 root 權限執行程式碼,進一步擴大控制範圍。
漏洞影響 LMCache 0.3.9 及以上版本,包括目前 PyPI 穩定版 0.5.5,以及 JFrog 檢查時的 0.5.6rc3 與開發分支。不過,預設設定只允許本機連上 ZeroMQ 服務,其他主機無法直接攻擊。風險出現在管理者將服務設定成允許其他主機連線時,例如多節點部署。單純在 vLLM 行程內使用 LMCache,也不會開啟該連接埠。
在修補版本推出前,JFrog 建議不要讓多行程服務暴露在不受信任的網路,並透過防火牆或叢集網路限制 5555 連接埠的連線來源。針對漏洞本身,JFrog 建議開發團隊停止以目前的 Python 物件還原方式處理網路資料,改採較安全的資料格式,並替 ZeroMQ 通訊加入身分或訊息驗證。
這起事件再次凸顯 AI 基礎設施的安全盲區。隨著企業把大型語言模型推論服務搬上生產環境,支撐推論的快取、調度與通訊元件,往往沒有經歷與模型本身同等嚴格的安全檢視。ZeroMQ 這類輕量通訊機制設計之初就不帶驗證,拿來在內網交換資料很方便,但一旦暴露,就形同把大門敞開。
對使用 LMCache 的團隊來說,眼前最實際的做法是先確認自己的部署模式:是否啟用了多行程模式、5555 連接埠是否對外可連。若符合風險條件,應立即以防火牆或網路政策封鎖外部連線,等待官方修補版本。
長期來看,AI 供應鏈的安全需要從設計端補課。任何從網路接收資料的元件,都不該假設「網路是可信的」。LMCache 的這次教訓,很可能只是 AI 基礎設施漏洞潮的開端。