JFrog divulgue CVE-2026-105192, RCE non authentifiée critique 9,8 dans LMCache, aucun correctif disponible
Résumé
JFrog publie CVE-2026-105192, faille critique notée 9,8/10 permettant l'exécution de code à distance sans authentification sur LMCache, module d'accélération couramment couplé à vLLM pour l'inférence LLM. La faille touche les versions 0.3.9 (octobre 2025) à 0.5.5, plus les RC 0.5.6 et la branche dev ; aucun correctif n'est publié. Elle vient d'un ZeroMQ sans authentification qui dépaquète les messages via pickle, ce qui permet à un seul message réseau d'exécuter des commandes en tant que l'utilisateur du processus LMCache — en pratique root dans les images conteneur officielles.
Article original publié par thehackernews.com
Lire l'article original →Titre original : JFrog divulgue CVE-2026-105192, RCE non authentifiée critique 9,8 dans LMCache, aucun correctif disponible