Een kritieke kwetsbaarheid in LMCacheopen source-software die LLM-servers (Large Language Model), zoals vLLM, versnelt, een aanvaller code laat uitvoeren op de cacheserver zonder in te loggen, en er is geen vaste versie beschikbaar.
Het probleem zit in de multiprocess-modus van LMCache, waarbij de cache als een zelfstandige server draait die LLM-werknemers bereiken via de ZeroMQ-berichtenbibliotheek. Een enkel netwerkbericht naar die server kan opdrachten uitvoeren zoals de gebruiker waarin het LMCache-proces wordt uitgevoerd.
De server kan alleen vanaf een andere machine worden bereikt als een operator deze instelt om te luisteren op een routeerbaar adres, in plaats van op de localhost die deze standaard gebruikt.
JFrog maakte de fout op 7 oktober bekend en gaf deze een ernstscore van 9,8 op 10, binnen het kritieke bereik, de beoordeling die het geeft aan een server die gebonden is aan een routeerbaar adres.
De kwetsbaarheid, bijgehouden als CVE-2026-105192, treft LMCache vanaf versie 0.3.9, uitgebracht in oktober 2025, tot en met 0.5.5, de nieuwste stabiele release, en is ook aanwezig in de releasekandidaten van 0.5.6 en de ontwikkelingstak. Er bestaat geen vaste versie.
Of een server wordt blootgesteld, komt neer op één instelling. Standaard luistert de multiprocess-server alleen op de lokale machine, zodat een andere host deze niet kan bereiken. Het wordt bereikbaar wanneer een operator het start met een routeerbaar adres, net zoals implementaties met meerdere knooppunten een cache delen tussen machines.
LMCache’s eigen voorbeeld van de Kubernetes-implementatie start de server op die manier en luistert naar elke netwerkinterface. Een kopie van LMCache die binnen één vLLM-proces wordt uitgevoerd, opent de poort helemaal niet.
De ZeroMQ-socket die de multiprocess-server opent zodat werkprocessen gegevens in de cache kunnen registreren en delen, heeft geen authenticatie. Eén type bericht wordt uitgepakt met pickle, een Python-formaat dat code kan bevatten en uitvoeren terwijl de gegevens worden gedecodeerd. De server pakt het uit terwijl hij nog steeds de argumenten van het bericht leest, vóór enige controle van het berichttype, zodat een vervaardigd bericht de code van de afzender kan uitvoeren.
De code wordt uitgevoerd met de bevoegdheden van het LMCache-proces. Op de officiële containerimages van het project draait dat proces volgens JFrog als root. De fout werd ontdekt door Yuval Moravchick van het beveiligingsonderzoeksteam van JFrog.
Er is geen gepatchte release. Totdat er één wordt verzonden, adviseert JFrog operators om de multiprocess-server geen routeerbaar adres toe te wijzen en de poort op de lokale machine of op een vertrouwd clusternetwerk te behouden. Een firewall die beperkt wie de poort kan bereiken, verlaagt het risico maar neemt het niet weg, omdat elke host die nog steeds een verbinding kan openen code kan uitvoeren.
LMCache heeft geen beveiligingsadvies voor de fout gepubliceerd. Het advies van JFrog biedt operators geen manier om te bepalen of een server al is aangevallen.
Andere rapporten en een gerelateerde vLLM-oplossing
Daarnaast opende een GitHub-gebruiker zes extra LMCache-beveiligingsrapporten op 6 oktober, de dag voordat CVE-2026-105192 openbaar werd gemaakt. Ze beweren dat er sprake is van niet-geverifieerde toegang tot gegevens in de cache van verschillende tenants, evenals tot verschillende netwerkdiensten die opdrachten uitvoeren zonder in te loggen.
De rapporten komen uit één account, berusten op proof-of-concept-claims en hebben geen CVE, geen bevestiging van de beheerders en geen oplossing. Eén wijst op een standaard LMCache die sindsdien is veranderd: een admin-HTTP-server die op elke netwerkinterface in 0.5.5 luisterde, luistert alleen op de lokale host in de releasekandidaten van 0.5.6.
Een gerelateerde fout in vLLM is al opgelost. Vóór versie 0.30.0, uitgebracht op 22 september, kon een enkel verzoek met een verkeerd opgemaakte cache_salt-waarde de engine laten crashen bij implementaties die gebruik maken van de LMCache multiprocess-connector, een denial-of-service-bug die wordt bijgehouden als CVE-2026-105756. Het heeft een beoordeling van 6,5 en staat geen code-uitvoering toe.
De kernfout, het doorgeven van gegevens van een niet-geverifieerde netwerkaansluiting aan de augurk, is dezelfde die onderzoekers in november 2025 aantroffen in andere AI-inferentieframeworks, in een groep fouten die ze ShadowMQ noemden. Of de code van LMCache een gemeenschappelijke bron deelt met die projecten is niet vastgesteld.