Faille critique non corrigée dans LMCache permet l'exécution de code
7 octobre 2026 · Cybersécurité · FROG,PANW,CRWD,S
Une vulnérabilité critique (CVE-2026-105192, score 9.8/10) affecte LMCache, logiciel open-source accélérant les serveurs LLM comme vLLM. Elle permet à un attaquant non authentifié d'exécuter du code à distance via le mode multiprocessus exposé sur une adresse routable. Aucun correctif n'est disponible, et le processus LMCache tourne en root sur les images officielles. JFrog, qui a découvert la faille, recommande de ne pas exposer le serveur sur une adresse routable en attendant un patch.
Impact marchés
Impact sur l'écosystème d'inférence IA open-source (LMCache, vLLM). Risque pour les entreprises déployant des serveurs LLM en production. Bénéfique pour les éditeurs de sécurité IA et solutions de scan de conteneurs comme JFrog. Tendance préoccupante : répétition du pattern ShadowMQ (désérialisation pickle sur sockets non authentifiés) dans les frameworks IA.
Opportunités
Opportunités pour les éditeurs de sécurité cloud/IA (JFrog, Palo Alto, CrowdStrike) positionnés sur la sécurisation des infrastructures LLM. Risque pour les organisations utilisant LMCache en production sans isolation réseau stricte. À surveiller : publication d'un patch officiel et éventuelles exploitations in the wild.