LONDON (IT BOLTWISE) – Eine kritische Schwachstelle in LMCache ermöglicht Angreifern das Ausführen von Code auf dem Cache-Server ohne Authentifizierung. Entscheidend ist der Multiprozess-Modus: Ein einzelnes Netzwerkpaket reicht, um Befehle im Kontext des LMCache-Prozesses auszuführen. JFrog stuft die Lage mit 9,8/10 als kritisch ein und nennt kein Fix. Betroffen sind LMCache-Versionen ab 0.3.9 bis 0.5.5 sowie auch 0.5.6 Release Candidates und die Entwicklungslinie.

LMCache ist in vielen LLM-Setups eine Art „Beschleuniger“, weil es Cache-Zugriffe zwischen Inferenzprozessen bündelt. Genau dieser Mehrwert wird nun zum Sicherheitsproblem: Eine ungepatchte Schwachstelle erlaubt unauthentifizierten Angreifern, über eine entfernte Netzwerkverbindung Code auf dem Cache-Server auszuführen. Laut JFrog, das die Lücke am 7. Oktober offengelegt hat, steckt der Fehler im Multiprozess-Modus, in dem LMCache als eigener Server läuft und LLM-Worker über ZeroMQ anbindet. Die Sicherheitsbewertung fällt dabei ungewöhnlich hart aus: Der Schweregrad liegt bei 9,8 von 10, also in der höchsten kritischen Klasse für Systeme, die auf routable Adressen gebunden sind.
Technisch betrachtet entsteht das Risiko an der Schnittstelle zwischen Messaging und Deserialisierung. Der Multiprozess-Server öffnet einen ZeroMQ-Socket, über den Worker sich registrieren und Cache-Daten austauschen. Dieser Socket besitzt keine Authentifizierung; damit reicht bereits „eine einzelne Netzwerkmessage“ an den Server, um Kommandos auszuführen. Die eigentliche Schwachstelle liegt im Umgang mit diesem Input: Ein Typ der Nachricht wird mit Pickle entpackt. Pickle ist in Python so konzipiert, dass es beim Entpacken grundsätzlich auch Code ausführen kann, wenn die Daten entsprechend manipuliert sind. Kritisch ist dabei der Zeitablauf: Der Server entpackt die Daten, während er die Argumente bereits liest, aber noch bevor irgendeine Prüfung des Nachrichtentyps sauber greift. Dadurch kann eine speziell präparierte Nachricht den Code des Absenders einschleusen, der dann mit den Rechten des laufenden LMCache-Prozesses ausgeführt wird.
Für Betreiber ist der wichtigste Hebel weniger die reine Software-Version, sondern die Netzwerkexponierung. Laut JFrog ist der Multiprozess-Server standardmäßig nur auf localhost gebunden; ein anderer Host kann ihn dann nicht erreichen. Das ändert sich aber sofort, wenn ein Operator die Instanz mit einer routable Adresse startet. Das Prinzip entspricht dem, was man aus Multi-Node-Setups kennt, bei denen mehrere Maschinen denselben Cache-Korpus nutzen. In den offiziellen LMCache-Containerbeispielen wird der Server sogar so gestartet, dass er auf jeder Netzwerk-Interface-Adresse lauscht; damit ist die Angriffsfläche in typischen Container-Netzwerken deutlich größer. Zusätzlich kommt eine praxisrelevante Konstellation hinzu: JFrog berichtet, dass der LMCache-Prozess in den offiziellen Container-Images als root läuft. Wer also die Multiprozess-Komponente irrtümlich erreichbar macht, erhöht nicht nur die Wahrscheinlichkeit eines Zugriffs, sondern auch die möglichen Auswirkungen, weil Code-Ausführung dann mit Root-Rechten erfolgt.
Betroffen ist die Implementierung in einer klar abgegrenzten Versionstrecke: Von 0.3.9, veröffentlicht im Oktober 2025, bis einschließlich 0.5.5 (die neueste stabile Veröffentlichung) ist die Schwachstelle vorhanden. Sie steckt zudem in 0.5.6 Release Candidates sowie in der Entwicklungslinie. Eine „fixed version“ nennt JFrog aktuell nicht; für den CVE wird auch keine gepatchte Veröffentlichung als Sofortmaßnahme beschrieben. Interessant ist der Vergleich zu einer anderen, verwandten Inferenz-Komponente: Parallel existiert zwar eine separate, bereits gefixte Schwachstelle in vLLM (CVE-2026-105756). Diese betrifft jedoch eine andere Klasse von Fehlern: Ein Cache-Salt mit ungültigem Format konnte bis vLLM-Version 0.30.0 (Freigabe am 22. September) die Engine zum Absturz bringen, also einen Denial-of-Service auslösen, aber keine Code-Ausführung ermöglichen. Der Kernmechanismus, der nun bei LMCache zu Ferncode führt, ist dennoch derselbe Grundfehler-Typ, den Forschende in einer Gruppe von Lücken („ShadowMQ“) im November 2025 über mehrere KI-Inferenz-Frameworks identifiziert hatten.
Ein weiterer Aspekt für Security-Teams ist die Frage nach Sichtbarkeit und Erkennung. JFrog sagt, es gebe keine LMCache-spezifische Security Advisory, die die Betreiber zusätzlich mit Indikatoren versorgt. In der offengelegten Information fehlt außerdem ein praktischer Weg, um verlässlich festzustellen, ob ein Server bereits angegriffen wurde. Zusätzlich wurden, wie beschrieben, am 6. Oktober noch mehrere weitere LMCache-Sicherheitsberichte über GitHub eröffnet, also einen Tag vor der CVE-Publikation. Diese Berichte behaupten unter anderem unauthentifizierten Zugriff auf gecachte Daten anderer Mandanten sowie auf Netzwerkdienste, die ohne Login Kommandos ausführen. Allerdings liegen dafür nach der vorliegenden Sachlage keine CVE-Zuordnung, keine Bestätigung durch Maintainer und auch kein konkreter Fix vor. Damit bleibt der konkrete Incident-Response-Teil bis auf die allgemeine Härtung und das Netzwerk-Controlling weitgehend in Eigenverantwortung der Betreiber.
Für die unmittelbare Risikoreduktion lautet die Empfehlung von JFrog im Kern: Betreiben Sie den Multiprozess-Server nicht mit einer routable Adresse und behalten Sie den Port auf localhost oder in einem vertrauenswürdigen Cluster-Netzwerk. Eine Firewall, die den Zugriff einschränkt, senkt die Wahrscheinlichkeit, entfernt aber das Grundrisiko nicht vollständig, weil jede Stelle, die noch eine Verbindung öffnen kann, auch Codeausführung ermöglichen könnte. Praktisch heißt das: Netzwerksegmentierung und Zugriffskontrollen sind hier nicht nur „Best Practice“, sondern die direkte Sicherheitsbarriere gegen eine unauthentifizierte Deserialisierung von Netzwerkdaten. Wer LMCache in Kubernetes nutzt, sollte zudem die Beispielkonfigurationen kritisch prüfen, weil dort offenbar bereits eine Bindung auf alle Interfaces demonstriert wird. In der Zwischenzeit bleibt das Sicherheitsdilemma für die KI-Entwicklung konkret: Solange keine gepatchte Version verfügbar ist, müssen Teams die Verbindung zwischen Messaging-Framework und Deserialisierung als potenziell gefährliche Angriffsfläche behandeln – nicht als „nur ein Infrastrukturbaustein“.
Langfristig zeigt der Fall, wie sensibel die Datenpfade in KI-Inferenzsystemen sind: Sobald unautorisierte Eingaben in Mechanismen wie Pickle gelangen, reicht ein einziger Nachrichtentyp, um aus einem Caching-Feature eine Remote-Execution-Klasse zu machen. Gleichzeitig verdeutlicht die parallele vLLM-Geschichte, dass „LM-Performance“-Komponenten schnell an derselben Stelle versagen können, an der Last, Latenz und Nachrichtenaustausch zusammenspielen. Für Unternehmen bedeutet das vor allem, dass KI-Stacks nicht nur auf Modell- und Prompt-Ebene bewertet werden dürfen, sondern auch auf der Ebene von Transport, Authentifizierung und Serialisierung. Wer heute KI-Workloads produktiv betreibt, sollte ZeroMQ-Ports, lokale vs. routable Bindings und das Laufzeit-User-Modell (Stichwort root) als prüfbare Sicherheitskriterien in Standard-Reviews verankern.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ungepatchte LMCache-Lücke: Ferncode ohne Login per ZeroMQ und Pickle" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Ungepatchte LMCache-Lücke: Ferncode ohne Login per ZeroMQ und Pickle" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ungepatchte LMCache-Lücke: Ferncode ohne Login per ZeroMQ und Pickle« bei Google Deutschland suchen, bei Bing oder Google News!