thehackernews.com détecté sur le web

JFrog divulgue CVE-2026-105192, RCE non authentifiée critique 9,8 dans LMCache, aucun correctif disponible

Résumé

JFrog publie CVE-2026-105192, faille critique notée 9,8/10 permettant l'exécution de code à distance sans authentification sur LMCache, module d'accélération couramment couplé à vLLM pour l'inférence LLM. La faille touche les versions 0.3.9 (octobre 2025) à 0.5.5, plus les RC 0.5.6 et la branche dev ; aucun correctif n'est publié. Elle vient d'un ZeroMQ sans authentification qui dépaquète les messages via pickle, ce qui permet à un seul message réseau d'exécuter des commandes en tant que l'utilisateur du processus LMCache — en pratique root dans les images conteneur officielles.