Veille sécuritéBackend & données
P3Critique
LMCache jusqu’à la version 0.5.5 présente une vulnérabilité d’exécution de code à distance non authentifiée via le point de terminaison `/run_script`. Un attaquant peut exécuter des commandes système avec les privilèges du processus LMCache.
Python
IdentifiantCVE-2026-107204
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-107204
Analyse technique
La vulnérabilité permet de contourner la restriction sur `__import__` en récupérant les objets `builtins` depuis l’application FastAPI injectée.
Impact, versions et correctif
Événement datéLa fiche indique une publication le 2026-10-07 à 16:17:45 UTC, soit le 2026-10-07 à 18:17:45 +02:00, dans la période retenue.
ImpactExécution de commandes arbitraires sur le système avec les privilèges du processus LMCache.
Versions affectéesLMCache jusqu’à la version 0.5.5 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-10-07T18:17:45+02:00
Mise à jour2026-10-07T19:16:53+02:00
Action recommandée
Ne pas exposer `/run_script` à des réseaux non fiables ; appliquer une version corrigée dès sa disponibilité.
Sources
Priorisation DFS : P3 · 1 source(s).