LMCache, vLLM gibi büyük dil modeli sunucularını hızlandıran açık kaynaklı bir yazılım. Bu yazılımdaki kritik bir güvenlik açığı, ön LMCache sunucusuna giriş yapmadan kod çalıştırılmasına izin veriyor ve şu ana kadar yama yok.
Açık, LMCache’in çoklu işlem modunda bulunuyor. Bu modda önbellek, LLM çalışanlarının ZeroMQ mesajlaşma kütüphanesi üzerinden ulaştığı bağımsız bir sunucu olarak çalışıyor. Bu sunucuya gönderilen tek bir ağ mesajı, LMCache sürecinin çalıştığı kullanıcı ayrıcalıklarıyla komut çalıştırabiliyor.
Sunucuya başka bir makineden ulaşılabilmesi için operatörün onu varsayılan olarak kullandığı localhost yerine yönlendirilebilir bir adreste dinlemeye ayarlaması gerekiyor.
JFrog açığı 7 Ekim’de duyurdu ve sunucunun yönlendirilebilir bir adrese bağlı olduğu varsayımıyla kritik aralıkta 9,8/10 şiddet puanı verdi.
Zafiyet CVE-2026-105192 olarak izleniyor. Ekim 2025’te yayımlanan 0.3.9 sürümünden en güncel kararlı sürüm 0.5.5’e kadar olan tüm sürümleri etkiliyor; 0.5.6 sürüm adayları ve geliştirme dalında da bulunuyor. Düzeltme içeren bir sürüm yayımlanmadı.
Sunucunun açığa çıkıp çıkmadığı tek bir ayara bağlı. Varsayılan olarak çoklu işlem sunucusu yalnızca yerel makinede dinliyor, bu yüzden başka bir ana bilgisayar ulaşamıyor. Operatör sunucuyu yönlendirilebilir bir adresle başlattığında erişilebilir hale geliyor; bu durum çok düğümlü dağıtımlarda makineler arasında önbelleğin paylaşılmasına benziyor.
LMCache’in kendi örnek Kubernetes dağıtımı sunucuyu bu şekilde başlatıyor ve her ağ arayüzünde dinlemeye alıyor. Tek bir vLLM süreci içinde çalışan bir LMCache kopyası ise portu hiç açmıyor.
Çoklu işlem sunucusunun çalışan süreçlerin kayıt olması ve önbelleğe alınmış veriyi paylaşması için açtığı ZeroMQ soketi kimlik doğrulaması yapmıyor. Mesaj türü kontrol edilmeden önce, mesajın argümanları okunurken pickle formatıyla açılan bir mesaj türü bulunuyor. Pickle, Python formatı olarak kod taşıyabiliyor ve verinin çözümlenmesi sırasında çalıştırabiliyor. Bu yüzden hazırlanmış bir mesaj gönderenin kodunu çalıştırabiliyor.
Kod, LMCache sürecinin ayrıcalıklarıyla çalışıyor. Projenin resmi konteyner görüntüleri üzerinde süreç root olarak çalışıyor. Açığı JFrog güvenlik araştırma ekibinden Yuval Moravchick buldu.
Yama yayımlanmadı. JFrog, operatörlere çoklu işlem sunucusuna yönlendirilebilir bir adres atamamalarını, portu yerel makinede veya güvenilir bir küme ağı üzerinde tutmalarını öneriyor. Portu kimlerin görebileceğini sınırlayan bir güvenlik duvarı riski azaltıyor ancak ortadan kaldırmıyor; bağlantı kurulabildiği sürece kod çalıştırılabiliyor.
LMCache açığı için güvenlik duyurusu yayımlamadı. JFrog’un duyurusu, bir sunucunun daha önce saldırıya uğrayıp uğramadığını belirlemeye yönelik bir yol sunmuyor.
Diğer Raporlar ve İlgili vLLM Düzeltmesi
CVE-2026-105192’nin kamuya açıklanmasından bir gün önce, 6 Ekim’de bir GitHub kullanıcısı LMCache için altı ek güvenlik raporu açtı. Raporlar, farklı kiracılara ait önbelleğe alınmış verilere kimlik doğrulaması olmadan erişim ve giriş yapılmadan komut çalıştıran çeşitli ağ hizmetleri iddiasında bulunuyor.
Raporlar tek bir hesaptan geliyor, kanıt-of-concept iddialarına dayanıyor ve CVE numarası, bakımcıların onayı ya da düzeltme bulunmuyor. Bunlardan biri artık değişmiş bir varsayılan LMCache’e işaret ediyor: 0.5.5’te her ağ arayüzünde dinleyen bir yönetici HTTP sunucusu, 0.5.6 sürüm adaylarında yalnızca yerel ana bilgisayarda dinliyor.
vLLM’de ilgili bir açık zaten düzeltildi. 22 Eylül’de yayımlanan 0.30.0 sürümünden önce, bozuk bir cache_salt değeri taşıyan tek bir istek, LMCache çoklu işlem bağlayıcısını kullanan dağıtımlarda motoru çökertebiliyordu. CVE-2026-105756 olarak izlenen bu hizmet reddi açığı 6,5 puanla derecelendirildi ve kod çalıştırmasına izin vermiyor.
Temel hata, kimliği doğrulanmamış bir ağ soketinden gelen verinin pickle’a aktarılması. Araştırmacılar Kasım 2025’te diğer yapay zeka çıkarım çerçevelerinde de aynı hatayı bulmuş ve ShadowMQ adını verdikleri bir grup açık tanımlamıştı. LMCache kodunun bu projelerle ortak bir kaynak paylaşıyor olup olmadığı henüz belirlenmedi.