Faille critique non patchée dans LMCache permet à des attaquants non authentifiés d'exécuter du code à distance
Titre original : Unpatched Critical LMCache Flaw Lets Unauthenticated Attackers Run Code Remotely
Critique Publié 2026-10-07
Une vulnérabilité critique a été découverte dans LMCache, un logiciel open-source utilisé pour accélérer les serveurs de grands modèles de langage (LLM) comme vLLM. Lorsqu'il est utilisé en mode multiprocess, un attaquant non authentifié peut exécuter du code à distance sur le serveur de cache via la bibliothèque de messagerie ZeroMQ. Aucune version corrigée n'est actuellement disponible pour combler cette faille. Si vous utilisez LMCache, il est recommandé de restreindre strictement l'accès réseau au serveur de cache ou d'en suspendre l'usage jusqu'à la publication d'un correctif.
Extrait original (en anglais)
A critical vulnerability in LMCache, open-source software that speeds up large language model (LLM) servers such as vLLM, lets an attacker run code on the cache server without logging in, and no fixed version is available. The flaw is in LMCache's multiprocess mode, where the cache runs as a standalone server that LLM workers reach over the ZeroMQ messaging library. A single network