本文使用的 Docker 镜像
发布日期: 2026 年 10 月 9 日
风险等级: 严重(Critical)
漏洞编号: CVE-2026-107204 · CVE-2026-107205 · CVE-2026-107206
涉及镜像: lmcache/vllm-openai — 轩辕镜像 · Docker Hub
CVSS: 9.8(Critical)· 8.8(High)· 8.8(High)/ CVSS 3.1 9.4(Critical)
相关公告: 这三条与已报的 CVE-2026-105192(ZeroMQ 未认证反序列化)是同一产品上的不同入口
一、漏洞概述
LMCache 是给 vLLM 等推理框架用的 KV cache 加速层。官方镜像 lmcache/vllm-openai 里的进程通常以 root 运行。下面三条都影响到 0.5.5 为止的版本,公开资料还没有给出明确的稳定修复版。它们和已报的 CVE-2026-105192 不是同一条路径:那一条是多进程模式的 ZeroMQ 端口,这三条是 HTTP 管理面。
1. CVE-2026-107204:未认证的 /run_script(Critical,9.8)
到 0.5.5 为止,LMCache 暴露不需要认证的 /run_script。攻击者可以提交脚本,绕过受限的导入限制后执行系统命令。只要这个 HTTP 管理面能从网络访问到,就可以利用。官方镜像以 root 运行时,命令也以 root 执行。
2. CVE-2026-107205:多进程 coordinator 的 fleet API 没有认证(High,8.8)
多进程 coordinator 的 HTTP 控制面默认监听所有网卡,而且没有认证。攻击者可以注册或注销实例、修改配额、注入事件、枚举目录键,从而破坏缓存并泄露调度元数据。
3. CVE-2026-107206:多进程 HTTP 管理端可读取凭证并修改配额(High 8.8,CVSS 3.1 为 9.4)
多进程模式的 HTTP 管理端同样默认监听所有接口,并且没有认证。GET /env 和 GET /config 会返回环境中的凭证和配置。同一管理端还能清空缓存、删除对象、修改租户配额,把其他租户的数据挤出缓存。
公开资料对这一条同时给出 High 8.8 和 CVSS 3.1 的 Critical 9.4。处置时按能读到环境凭证、并且不需要认证来对待。
三条都未列入 CISA 已知被利用漏洞目录(KEV)。
二、漏洞状态
统计截止: 2026 年 10 月 9 日(UTC+8)
| 项目 | CVE-2026-107204 | CVE-2026-107205 | CVE-2026-107206 |
|---|---|---|---|
| 风险 | Critical(9.8) | High(8.8) | High 8.8;CVSS 3.1 为 9.4 |
| 入口 | 未认证 POST /run_script | coordinator fleet API | HTTP 管理端 /env、/config 等 |
| 受影响版本 | 至 0.5.5 | 至 0.5.5 | 至 0.5.5 |
| 官方补丁 | 尚未给出稳定修复版 | 同左 | 同左 |
| CISA KEV | 未列入 | 未列入 | 未列入 |
Docker Hub 上的正式版标签 v0.5.5 仍在受影响范围内。不要把它当成安全版本。
三、影响范围
1. 版本与发行形态
| 发行形态 | 受影响范围 | 修复 |
|---|---|---|
| LMCache HTTP 管理面 / 多进程 coordinator | 至 0.5.5 | 尚无明确稳定修复版 |
官方镜像 lmcache/vllm-openai | 镜像内版本处于上述范围,且 HTTP 管理面可被访问 | 同左。Hub 标签 v0.5.5 仍受影响 |
CVE-2026-107205 和 CVE-2026-107206 还要求打开了多进程模式。CVE-2026-107204 的暴露面是 /run_script 这个 HTTP 接口本身,凡是把该管理面映射出去的部署都受影响。
2. 典型受影响场景
- 使用
lmcache/vllm-openai,并把 HTTP 管理端口发布到宿主机、集群网络或公网 - 多进程 coordinator 使用默认监听地址,没有加认证
- 同一集群里其他工作负载可以访问这些管理端口
管理面只绑定在本机回环、且没有端口映射时,远程利用面小。容器以 root 运行时,一旦接口可达,影响就是 root 权限下的命令执行或凭证读取。
四、修复建议
公开资料仍写到 0.5.5 受影响,还没有可以指定的稳定修复标签。在上游发布修复版本之前,不要通过更换到 v0.5.5 或 latest 来处理这三条。
站内页:lmcache/vllm-openai。修复标签公布后,再把镜像固定到该标签。同时继续按已报的 CVE-2026-105192 处理 ZeroMQ 5555 端口:那一条同样没有修复版,默认多进程端口不要暴露到不可信网络。
当前可以做的是收紧网络,并关注 LMCache 上游发布。
五、临时缓解措施
在修复版本出现之前:
-
不要发布 HTTP 管理端口
从 Compose、Service 和安全组里去掉对管理面端口的对外映射。/run_script、fleet API 和/env、/config都不应被不可信网络访问。 -
多进程控制面只留给 LMCache 自己的节点
coordinator 默认监听所有网卡。用网络策略限制来源,不要依赖“没有认证所以放在内网就安全”。 -
假定已暴露环境中的凭证需要轮换
如果GET /env或GET /config曾经可被其他工作负载访问,轮换出现在该容器环境里的密钥,并检查配额与缓存是否被清空或改写。
这些限制不能去掉未认证接口,只能缩小谁能连上它们。
六、与轩辕镜像用户的相关说明
轩辕镜像提供的是镜像加速与拉取服务,不替代你对 LMCache 管理面暴露范围的收紧。
- 站内页:lmcache/vllm-openai。
- 加速拉取不会变成安全版本。当前正式版标签 v0.5.5 仍受这三条影响,请先按第五节限制 HTTP 管理面,等上游给出修复标签后再更换。
- 配置与排错见 轩辕镜像使用手册、镜像拉取 FAQ。
七、参考链接
- 同一产品上已报的 ZeroMQ 问题:CVE-2026-105192
- Docker Hub:lmcache/vllm-openai
- 轩辕站内镜像页:lmcache/vllm-openai
轩辕镜像安全团队
2026 年 10 月 9 日
评论交流
免责声明
本博客文章所提供的内容、技术方案、配置示例及部署指南等信息,仅供学习交流和技术参考使用。文章内容基于发布时的技术环境和版本信息编写,可能因时间推移、技术更新或环境差异而存在不适用的情况。
用户在参考本博客内容进行部署操作前,应当充分了解相关技术风险,并建议在测试环境中进行充分验证和测试,确认无误后再考虑在生产环境中使用。生产环境部署前,请务必进行数据备份,并制定相应的回滚方案。
用户因使用本博客内容进行部署操作而产生的任何损失、数据丢失、系统故障、安全风险或其他问题,均由用户自行承担全部责任。轩辕镜像官方不对因使用本博客内容而产生的任何直接或间接损失承担责任。
本免责声明的最终解释权归轩辕镜像官方所有。
