本文使用的 Docker 镜像
发布日期: 2026 年 10 月 7 日
风险等级: 严重(Critical)
漏洞编号: CVE-2026-105192
涉及镜像: lmcache/vllm-openai — 轩辕镜像 · Docker Hub
CVSS: 9.8(Critical)
披露时间: NVD 于 2026 年 10 月 7 日收录;由 JFrog 报送
相关公告: NVD · CVE-2026-105192
一、漏洞概述
LMCache 是给 vLLM 等大模型推理框架用的 KV cache 加速层。官方镜像为 lmcache/vllm-openai。
多进程模式会打开一个不需要认证的 ZeroMQ 端口,默认是 5555。收到的消息在进入正常请求处理之前,就被直接交给 pickle.loads 反序列化。攻击者只要能向这个端口发出一条未认证的消息,就能以 LMCache 进程的身份执行任意代码。
官方镜像以 root 运行这个进程,因此拿下的是容器里的 root。默认只绑定 localhost。多节点部署通常会用 --host 改成可路由地址,这时同一集群网络里的人都可以利用。
目前没有在野利用记录,也没有进入 CISA 已知被利用漏洞目录(KEV)。厂商还没有公布修复版本。0.3.9 及以后的版本都受影响,包括 Docker Hub 上当前的正式版标签 v0.5.5。
二、漏洞状态
统计截止: 2026 年 10 月 7 日(UTC+8)
| 项目 | 状态 |
|---|---|
| 漏洞细节 | 已公开(NVD) |
| 漏洞类型 | 未认证消息被直接反序列化,导致远程代码执行 |
| 受影响版本 | 0.3.9 及以后,含正式版 0.5.5 |
| 官方补丁 | 尚未公布 |
| 默认暴露 | 端口 5555,默认绑定 localhost |
| CISA KEV / 在野利用 | 未列入,暂无在野利用记录 |
三、影响范围
1. 版本与发行形态
| 发行形态 | 受影响范围 | 修复 |
|---|---|---|
| LMCache 多进程模式 | ≥ 0.3.9,含 0.5.5 | 尚无修复版本 |
官方镜像 lmcache/vllm-openai | 镜像内 LMCache 处于上述版本且启用了多进程模式 | 尚无安全标签。Hub 上的 v0.5.5 仍受影响 |
没有打开多进程模式、或 ZeroMQ 端口只留在本机回环且集群内其他工作负载到不了它时,远程利用面很小。进程仍以 root 运行,本机上的其他容器或进程一旦能连上 5555,影响不变。
2. 典型受影响场景
- 使用
lmcache/vllm-openai跑 vLLM,并打开了 LMCache 多进程模式 - 启动参数里用
--host把 5555 绑到了可路由地址 - 5555 被发布到宿主机,或集群 NetworkPolicy 允许其他 Pod 访问该端口
四、修复建议
厂商尚未给出修复版本。在补丁发布之前,不要把现有标签当成安全版本去升级。Docker Hub 上的 v0.5.5 仍然受影响。
可以先做这三件事:
- 确认部署有没有打开多进程模式。能不用就先关掉。
- 不要把容器端口 5555 映射到宿主机,也不要让它出现在不可信网络上。
- 多节点部署如果必须使用可路由地址,用网络策略或防火墙把 5555 限制在 LMCache 节点之间,并禁止其他工作负载访问。
补丁公布后,再把 lmcache/vllm-openai 固定到含修复的标签。站内页:lmcache/vllm-openai。
五、临时缓解措施
在修复版本出现之前:
-
关掉多进程模式
单进程模式不打开这个未认证的 ZeroMQ 端口。 -
保持 5555 只在本机
去掉--host上的可路由地址,并删除 Compose 或 Service 里对 5555 的对外发布。 -
限制节点之间的访问
必须多节点时,只放行 LMCache 节点互相访问 5555。云安全组和 Kubernetes NetworkPolicy 都要写上。
这些限制不能消除镜像里的反序列化问题,只能缩小谁能把消息送到该端口。
六、与轩辕镜像用户的相关说明
轩辕镜像提供的是镜像加速与拉取服务,不替代你对 LMCache 部署方式的调整。
- 站内页:lmcache/vllm-openai。
- 加速拉取不会变成安全版本。当前正式版标签 v0.5.5 仍受影响,请先按第五节收紧 5555,等厂商公布修复标签后再更换。
- 配置与排错见 轩辕镜像使用手册、镜像拉取 FAQ。
七、参考链接
- NVD:CVE-2026-105192
- Docker Hub:lmcache/vllm-openai
- 轩辕站内镜像页:lmcache/vllm-openai
轩辕镜像安全团队
2026 年 10 月 7 日
评论交流
免责声明
本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。
用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。
用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。
本免责声明的最终解释权归轩辕镜像官方所有。
