# Критическая ошибка RCE CVE-2026-105192, обнаруженная в LMCache, раскрывающая распределенные обслуживающие кластеры LLM

Source: TechNewsList (https://technewslist.com)
Canonical URL: https://technewslist.com/ru/article/critical-rce-flaw-cve-2026-105192-lmcache-disclosed-2026-10-08-morning-ru
Section: Software (https://technewslist.com/ru/software)
Author: TechNewsList
Language: ru
Published: 2026-10-08T05:58:38.604+00:00
Updated: 2026-10-08T05:58:38.798912+00:00

> Исследователи безопасности обнаружили CVE-2026-105192, неисправленную уязвимость удаленного выполнения кода CVSS версии 9.8 в LMCache с открытым исходным кодом, вызванную неаутентифицированной десериализацией ZeroMQ в распределенных кластерах LLM KV-кэша.

## TL;DR
- Рекомендации по безопасности, опубликованные 7 октября 2026 г., выявили уязвимость CVE-2026-105192 в LMCache.
- Уязвимость имеет максимальную критическую оценку CVSS 9,8 из 10.
- Затрагивает версии LMCache с открытым исходным кодом 0.3.9–0.5.5, работающие в режиме многопроцессного распределенного кластера.
- Злоумышленники, не прошедшие проверку подлинности, могут добиться выполнения полного произвольного кода с помощью поддельных сообщений ZeroMQ.

## Key points
- Возникает из-за небезопасного декодирования аргументов и небезопасной десериализации Python во внутренних сокетах ZeroMQ ROUTER.
- Позволяет неаутентифицированным сетевым злоумышленникам скомпрометировать рабочие узлы вывода, работающие с привилегиями root в контейнерных средах.
- Становится доступным для удаленного использования всякий раз, когда кластеры LMCache связывают транспортный порт 5555 с маршрутизируемыми сетевыми интерфейсами.
- На момент первоначального раскрытия официального патча поставщика не было, что потребовало немедленной изоляции брандмауэром на уровне сети.
- Освещает системные риски безопасности цепочки поставок, возникающие в специальных библиотеках ускорения искусственного интеллекта с открытым исходным кодом.

## Что произошло

7 октября 2026 года исследовательские организации в области кибербезопасности и Национальная база данных уязвимостей раскрыли подробности критической уязвимости безопасности, получившей обозначение CVE-2026-105192, затрагивающей широко распространенный проект искусственного интеллекта с открытым исходным кодом LMCache. Эта уязвимость, получившая оценку Common Vulnerability Scoring System (CVSS) 9,8 из 10, позволяет неаутентифицированным удаленным злоумышленникам добиться произвольного удаленного выполнения кода на экземплярах серверов, на которых размещена инфраструктура вывода распределенного машинного обучения.

Уязвимость затрагивает версии LMCache от 0.3.9 до 0.5.5, включая кандидаты на выпуск версии 0.5.6 и текущие ветки разработки. LMCache — это платформа ускорения производительности с открытым исходным кодом, предназначенная для уменьшения задержек в системах обслуживания больших языковых моделей (LLM) путем кэширования и совместного использования состояний внимания «ключ-значение» (KV) в механизмах вывода, таких как vLLM, TensorRT-LLM и платформы генерации текста Hugging Face.

Согласно техническим рекомендациям, опубликованным исследователями безопасности, уязвимость существует в архитектуре многопроцессной распределенной кластеризации LMCache. Поскольку ни одно официальное исправление программного обеспечения поставщика не было немедленно опубликовано вместе с скоординированным публичным раскрытием информации, группы корпоративной безопасности и операторы платформ искусственного интеллекта изо всех сил стараются провести аудит кластеров производственных моделей и обеспечить немедленные меры по смягчению последствий периметра.

## Почему это важно

За последние восемнадцать месяцев быстрая коммерциализация генеративного искусственного интеллекта привела к массовому внедрению предприятиями специализированных оптимизаций вывода. Обслуживание больших моделей рассуждений и долгосрочных агентских рабочих нагрузок требует больших вычислительных затрат; каждая подсказка токена требует пересчета обширных матриц внимания. Кэшируя исторические состояния внимания KV в памяти и между сетевыми узлами, LMCache обеспечивает десятикратное улучшение задержки времени до появления первого токена (TTFT), что делает его популярным компонентом инфраструктуры для поставщиков промышленного ИИ.

![Архитектура корпоративного сервера и инфраструктура центра обработки данных, в которой размещаются распределенные рабочие нагрузки машинного обучения](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1791437448197-ngwcwb-critical-rce-flaw-cve-2026-105192-lmcache-disclosed-2026-10-08-morning-inside-1-31b800a027.webp "Distributed KV-cache clusters accelerate LLM time-to-first-token generation but introduce critical network attack surfaces when left unauthenticated.")

Однако головокружительные темпы разработки программного обеспечения для искусственного интеллекта часто опережают базовые методы разработки программного обеспечения и защитной безопасности. Библиотеки, изначально разработанные в академических или исследовательских лабораториях, отдают приоритет пропускной способности и скорости выполнения, а не строгому моделированию угроз. Когда эти экспериментальные компоненты интегрируются в корпоративные кластеры Kubernetes и подвергаются воздействию мультитенантных облачных сетей, архитектурные недосмотры становятся катастрофическими проблемами безопасности.

Поскольку узлы обслуживания моделей оснащены дорогостоящим аппаратным ускорителем (часто это кластеры графических процессоров Nvidia H100, H200 и B200), скомпрометированные серверы вывода представляют собой основные цели для злоумышленников. Помимо захвата дорогостоящих вычислительных ресурсов для несанкционированного майнинга криптовалюты или операций ботнета, злоумышленник, выполняющий код на узле обслуживания модели, может перехватывать проприетарные запросы клиентов, украсть конфиденциальные точно настроенные веса и отравить ответы модели.

## Технические детали

Уязвимость связана с архитектурой, используемой LMCache для координации распределенных рабочих процессов в многоузловых кластерах вывода. В многопроцессном режиме LMCache создает экземпляр внутреннего уровня транспорта сообщений, используя сокеты ZeroMQ (ZMQ), в частности, используя сокет ZMQ ROUTER, прослушивающий транспортный порт по умолчанию 5555.

При нормальной работе распределенные рабочие узлы обмениваются данными с центральным менеджером кэша через этот сокет для синхронизации сегментов кэша. Однако транспортный механизм реализует нулевую криптографическую аутентификацию или проверку личности на транспортном уровне. Любой сетевой клиент, способный установить TCP-квитирование с назначенным портом, может передавать произвольные сообщения ZeroMQ DEALER.

![Сложная технологическая архитектура, отражающая вычислительную геометрию и многоузловые сетевые серверные системы.](https://rkhynbcsbnkkcwgexzwg.supabase.co/storage/v1/object/public/media/api/1791437450984-8u50m2-critical-rce-flaw-cve-2026-105192-lmcache-disclosed-2026-10-08-morning-inside-2-ff7cbdde3d.webp "Software vulnerability CVE-2026-105192 allows unauthenticated remote attackers to execute arbitrary code with container host privileges.")

Катастрофический сбой происходит во время десериализации пакетов. В то время как стандартные сообщения сериализуются с помощью MessagePack (msgpack), процедура декодирования аргументов LMCache включает устаревший кодовый путь, который передает нераспознанные полезные данные сообщения непосредственно в встроенную функцию Python `pickle.loads`. Десериализация Python Pickle принципиально небезопасна при обработке ненадежных входных данных; созданные полезные нагрузки Pickle могут вызывать произвольные системные вызовы при создании экземпляра объекта.

Злоумышленник может воспользоваться этим условием, передав одно созданное сообщение ZeroMQ, содержащее вредоносную полезную нагрузку Pickle, на порт 5555. После обработки пакета служба LMCache выполняет команды злоумышленника с полными привилегиями хост-процесса. Поскольку во многих контейнерных развертываниях вывода ИИ контейнеры Docker запускаются в контекстах пользователя root по умолчанию, эксплойт часто приводит к полному выходу контейнера из строя и компрометации основного хоста.

В то время как LMCache по умолчанию привязывается к localhost в автономных конфигурациях, производственные многоузловые кластеры явно настраивают службу с маршрутизируемыми IP-адресами (например, `--host 0.0.0.0`), делая интерфейс уязвимым во внутренних подсетях и неправильно настроенных общедоступных облаках.

## Влияние на рынок и отрасль

Раскрытие CVE-2026-105192 является ярким напоминанием о системных уязвимостях безопасности, пронизывающих стек генеративной инфраструктуры искусственного интеллекта. В то время как корпоративные организации стремятся развернуть независимые модели искусственного интеллекта и внутренние агентские сети, директора по информационной безопасности (CISO) сталкиваются с расширяющейся поверхностью атак, состоящей из незрелых библиотек с открытым исходным кодом, которым не хватает традиционной корпоративной защиты.

Ожидается, что этот инцидент ускорит контроль за соблюдением нормативных требований в отношении безопасности цепочки поставок ИИ. Органы по стандартизации и системы корпоративных закупок будут все чаще требовать формальных спецификаций программного обеспечения (SBOM) и автоматического сканирования статического анализа для специализированных библиотек машинного обучения, прежде чем санкционировать развертывание производственного предприятия.

Кроме того, уязвимость подчеркивает операционные риски использования стеков среды выполнения, ориентированных на Python, для высокопроизводительной сетевой передачи. Команды отраслевой инфраструктуры, вероятно, ускорят текущие инициативы по переписыванию критически важных сетевых компонентов вывода ИИ на безопасных для памяти, строго типизированных языках, таких как Rust, устраняя примитивные недостатки десериализации, такие как выполнение Python Pickle.

## За чем следить дальше

Администраторы безопасности должны немедленно проверить свои облачные среды на предмет запуска экземпляров LMCache. До тех пор, пока официальное исправление восходящего потока не будет выпущено и проверено, организации должны гарантировать, что транспортный порт 5555 строго заблокирован на уровне сетевого брандмауэра и недоступен из несегментированных внутренних сетей или общедоступного Интернета.

В ближайшие дни сообщество разработчиков будет отслеживать официальный репозиторий LMCache GitHub на предмет запросов на включение, касающихся конвейера десериализации. Комплексное исправление потребует полного удаления `pickle.loads`, замены его строго проверенными форматами схем, таких как буферы протоколов, и реализации взаимной аутентификации TLS через транспортные сокеты ZeroMQ.

Наконец, отраслевые исследователи будут следить за активными попытками эксплуатации в дикой природе. Учитывая простоту вектора атаки и высокую плотность ценных ресурсов графического процессора в целевых средах, ожидается, что автоматические сканирующие боты начнут проверять доступную через Интернет инфраструктуру искусственного интеллекта на предмет уязвимых портов LMCache в течение нескольких часов после публичного раскрытия информации.

## Источники

- [Национальная база данных уязвимостей](https://nvd.nist.gov/vuln/detail/CVE-2026-105192)- Официальная правительственная запись об уязвимостях безопасности с подробным описанием оценки CVSS 9.8, затронутых версий и векторов атак.
- [Хакерские новости](https://thehackernews.com/2026/10/critical-rce-flaw-in-lmcache-threatens.html)- Подробное техническое описание ошибки десериализации сокета ZeroMQ ROUTER и отсутствия средств контроля аутентификации.
- [SecurityWeek](https://www.securityweek.com/unpatched-flaw-in-lmcache-allows-code-execution-on-ai-inference-servers/)- Отчеты о влиянии предприятия на производственные стеки обслуживания LLM и рекомендации по смягчению последствий использования временных межсетевых экранов.

Mentions: LMCache, НольMQ, Питон, CVE-2026-105192, Национальная база данных уязвимостей

## Sources
- [Национальная база данных уязвимостей](https://nvd.nist.gov/vuln/detail/CVE-2026-105192)
- [Хакерские новости](https://thehackernews.com/2026/10/critical-rce-flaw-in-lmcache-threatens.html)
- [SecurityWeek](https://www.securityweek.com/unpatched-flaw-in-lmcache-allows-code-execution-on-ai-inference-servers/)