【漏洞预警】LMCache HTTP 管理面未认证远程代码执行与配额篡改(CVE-2026-107204 / 107205 / 107206)
2026/10/9Docker漏洞预警轩辕镜像团队约 8 分钟阅读

【漏洞预警】LMCache HTTP 管理面未认证远程代码执行与配额篡改(CVE-2026-107204 / 107205 / 107206)

LMCache 到 0.5.5 为止暴露未认证的 /run_script,可绕过受限导入后执行系统命令(CVE-2026-107204,CVSS 9.8)。多进程 coordinator 与 HTTP 管理端默认监听所有网卡且无认证,可改配额、枚举缓存并读取环境凭证(CVE-2026-107205、CVE-2026-107206)。官方镜像 lmcache/vllm-openai 通常以 root 运行。公开资料尚未给出稳定修复版。

本文使用的 Docker 镜像

发布日期: 2026 年 10 月 9 日
风险等级: 严重(Critical)
漏洞编号: CVE-2026-107204 · CVE-2026-107205 · CVE-2026-107206
涉及镜像: lmcache/vllm-openai — 轩辕镜像 · Docker Hub
CVSS: 9.8(Critical)· 8.8(High)· 8.8(High)/ CVSS 3.1 9.4(Critical)
相关公告: 这三条与已报的 CVE-2026-105192(ZeroMQ 未认证反序列化)是同一产品上的不同入口


一、漏洞概述

LMCache 是给 vLLM 等推理框架用的 KV cache 加速层。官方镜像 lmcache/vllm-openai 里的进程通常以 root 运行。下面三条都影响到 0.5.5 为止的版本,公开资料还没有给出明确的稳定修复版。它们和已报的 CVE-2026-105192 不是同一条路径:那一条是多进程模式的 ZeroMQ 端口,这三条是 HTTP 管理面。

1. CVE-2026-107204:未认证的 /run_script(Critical,9.8)

到 0.5.5 为止,LMCache 暴露不需要认证的 /run_script。攻击者可以提交脚本,绕过受限的导入限制后执行系统命令。只要这个 HTTP 管理面能从网络访问到,就可以利用。官方镜像以 root 运行时,命令也以 root 执行。

2. CVE-2026-107205:多进程 coordinator 的 fleet API 没有认证(High,8.8)

多进程 coordinator 的 HTTP 控制面默认监听所有网卡,而且没有认证。攻击者可以注册或注销实例、修改配额、注入事件、枚举目录键,从而破坏缓存并泄露调度元数据。

3. CVE-2026-107206:多进程 HTTP 管理端可读取凭证并修改配额(High 8.8,CVSS 3.1 为 9.4)

多进程模式的 HTTP 管理端同样默认监听所有接口,并且没有认证。GET /env 和 GET /config 会返回环境中的凭证和配置。同一管理端还能清空缓存、删除对象、修改租户配额,把其他租户的数据挤出缓存。

公开资料对这一条同时给出 High 8.8 和 CVSS 3.1 的 Critical 9.4。处置时按能读到环境凭证、并且不需要认证来对待。

三条都未列入 CISA 已知被利用漏洞目录(KEV)。


二、漏洞状态

统计截止: 2026 年 10 月 9 日(UTC+8)

项目CVE-2026-107204CVE-2026-107205CVE-2026-107206
风险Critical(9.8)High(8.8)High 8.8;CVSS 3.1 为 9.4
入口未认证 POST /run_scriptcoordinator fleet APIHTTP 管理端 /env、/config 等
受影响版本至 0.5.5至 0.5.5至 0.5.5
官方补丁尚未给出稳定修复版同左同左
CISA KEV未列入未列入未列入

Docker Hub 上的正式版标签 v0.5.5 仍在受影响范围内。不要把它当成安全版本。


三、影响范围

1. 版本与发行形态

发行形态受影响范围修复
LMCache HTTP 管理面 / 多进程 coordinator至 0.5.5尚无明确稳定修复版
官方镜像 lmcache/vllm-openai镜像内版本处于上述范围,且 HTTP 管理面可被访问同左。Hub 标签 v0.5.5 仍受影响

CVE-2026-107205 和 CVE-2026-107206 还要求打开了多进程模式。CVE-2026-107204 的暴露面是 /run_script 这个 HTTP 接口本身,凡是把该管理面映射出去的部署都受影响。

2. 典型受影响场景

  • 使用 lmcache/vllm-openai,并把 HTTP 管理端口发布到宿主机、集群网络或公网
  • 多进程 coordinator 使用默认监听地址,没有加认证
  • 同一集群里其他工作负载可以访问这些管理端口

管理面只绑定在本机回环、且没有端口映射时,远程利用面小。容器以 root 运行时,一旦接口可达,影响就是 root 权限下的命令执行或凭证读取。


四、修复建议

公开资料仍写到 0.5.5 受影响,还没有可以指定的稳定修复标签。在上游发布修复版本之前,不要通过更换到 v0.5.5 或 latest 来处理这三条。

站内页:lmcache/vllm-openai。修复标签公布后,再把镜像固定到该标签。同时继续按已报的 CVE-2026-105192 处理 ZeroMQ 5555 端口:那一条同样没有修复版,默认多进程端口不要暴露到不可信网络。

当前可以做的是收紧网络,并关注 LMCache 上游发布。


五、临时缓解措施

在修复版本出现之前:

  1. 不要发布 HTTP 管理端口
    从 Compose、Service 和安全组里去掉对管理面端口的对外映射。/run_script、fleet API 和 /env、/config 都不应被不可信网络访问。

  2. 多进程控制面只留给 LMCache 自己的节点
    coordinator 默认监听所有网卡。用网络策略限制来源,不要依赖“没有认证所以放在内网就安全”。

  3. 假定已暴露环境中的凭证需要轮换
    如果 GET /env 或 GET /config 曾经可被其他工作负载访问,轮换出现在该容器环境里的密钥,并检查配额与缓存是否被清空或改写。

这些限制不能去掉未认证接口,只能缩小谁能连上它们。


六、与轩辕镜像用户的相关说明

轩辕镜像提供的是镜像加速与拉取服务,不替代你对 LMCache 管理面暴露范围的收紧。


七、参考链接


轩辕镜像安全团队
2026 年 10 月 9 日

评论交流

加载中

免责声明

本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。

用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。

用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。

本免责声明的最终解释权归轩辕镜像官方所有。

最后更新:2026/10/9
官方技术交流群:问题咨询请:提交工单
专业版 · 高速稳定拉取镜像
50GB 仅 ¥8/年
高速镜像下载在线技术支持99.95% SLA 保障付费会员免广告