В Mooncake нашли уязвимости с оценкой до 9.8: чтение и запись памяти без аутентификации
В движке передачи KV-кэша Mooncake обнаружены четыре уязвимости. CVE-2026-103764 (CVSS 9.8) позволяет через специальный TCP-пакет читать и записывать произвольную память процесса без аутентификации; исправление вышло в Mooncake 0.3.13. Ещё три уязвимости затрагивают версии вплоть до 0.3.13.post1, фикса пока нет.
- CVE-2026-103764 (CVSS 9.8): разыменование указателя в ServerSession::readHeader
- CVE-2026-103765 (CVSS 9.4): нет аутентификации в /metadata HTTP-сервера
- CVE-2026-103761 (CVSS 7.5) и CVE-2026-103760 (CVSS 5.9) не исправлены
- Исправление только для CVE-2026-103764 — в Mooncake 0.3.13
Читать дальше
Безопасность