Aller au contenu
Développeur Full Stack
, ,

LMCache : exécution de code à distance non authentifiée (CVE-2026-107204)

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Critique

LMCache jusqu’à la version 0.5.5 présente une vulnérabilité d’exécution de code à distance non authentifiée via le point de terminaison `/run_script`. Un attaquant peut exécuter des commandes système avec les privilèges du processus LMCache.

Python
IdentifiantCVE-2026-107204
GravitéCritique
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources

Source : NVD — CVE-2026-107204

Analyse technique

La vulnérabilité permet de contourner la restriction sur `__import__` en récupérant les objets `builtins` depuis l’application FastAPI injectée.

Impact, versions et correctif

Événement datéLa fiche indique une publication le 2026-10-07 à 16:17:45 UTC, soit le 2026-10-07 à 18:17:45 +02:00, dans la période retenue.
ImpactExécution de commandes arbitraires sur le système avec les privilèges du processus LMCache.
Versions affectéesLMCache jusqu’à la version 0.5.5 incluse
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS9.3
Publication2026-10-07T18:17:45+02:00
Mise à jour2026-10-07T19:16:53+02:00

Action recommandée

Ne pas exposer `/run_script` à des réseaux non fiables ; appliquer une version corrigée dès sa disponibilité.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :