Kerentanan  ·  2026-09-25

kvcache-ai Mooncake transfer KV-cache terdistribusi: bypass otorisasi melalui penangan jalur RPC (CVE-2026-96762/96763/96764, CVSS 5.5-7.3)

KerentananMedium dampakGlobalCVE-2026-96762
NVD (VulDB) menerbitkan pada 2026-09-24 sebuah klaster masalah di kvcache-ai mooncake (mesin KV cache terdistribusi untuk inferensi LLM) hingga 0.3.12/0.3.13.post1/0.3.14-rc1 dengan detail eksploit yang diungkapkan publik: bypass otorisasi di penangan jalur RPC UnmountSegment melalui manipulasi client_id/segment_id (CVE-2026-96762, CVSS 7.3 TINGGI dengan PoC), kontrol akses yang tidak tepat di ScopedSegmentAccess::MountSegment (CVE-2026-96763, CVSS 5.4), dan masalah konsumsi/alokasi sumber daya di penangan regex MasterService::GetReplicaListByRegex (CVE-2026-96764, CVSS 4.9). Vendor dihubungi tetapi tidak merespons.
Mooncake adalah lapisan transfer/penyimpanan KV-cache yang digunakan untuk membagi prefill/decode di seluruh klaster GPU untuk penyajian LLM; bypass otorisasi jarak jauh di penangan RPC-nya memungkinkan pemanggil jarak jauh/tanpa autentikasi untuk melepas atau mengubah segmen cache milik penyewa lain - kerentanan integritas dan ketersediaan data lintas penyewa yang spesifik untuk infrastruktur inferensi AI multi-penyewa.
Permintaan jaringan jarak jauh ke penangan jalur RPC mooncake (UnmountSegment/MountSegment) yang memanipulasi client_id/segment_id untuk melewati otorisasi, ditambah kelelahan sumber daya berbasis regex.
kvcache-ai mooncake <= 0.3.12 / 0.3.13.post1 / 0.3.14-rc1
Tidak ada respons vendor/perbaikan publik; batasi eksposur jaringan endpoint RPC; pantau pola PoC yang dipublikasikan sesuai VulDB 409016.
NVD CVE-2026-96762NVD CVE-2026-96763VulDB gist (PoC)
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →