Критическая уязвимость в LMCache позволяет удалённо выполнять код без аутентификации
В открытом ПО LMCache, ускоряющем серверы больших языковых моделей (например, vLLM), обнаружена критическая уязвимость. В многопроцессном режиме кэш-сервер доступен через ZeroMQ, и неаутентифицированный атакующий может выполнить код; исправленной версии пока нет.
- Уязвимость затрагивает многопроцессный режим LMCache с кэшем как отдельным сервером
- Связь с LLM-воркерами идёт через библиотеку ZeroMQ
- Атакующему не нужна аутентификация для выполнения кода
- Исправленной версии LMCache на момент публикации нет
Читать дальше
Безопасность