무슨 일이 있었나
2026-08-19에 CVSS 9.8 (중대)로 발표된 이는 유형 검증 전에 발생하는 신뢰할 수 없는 피어 메시지의 pickle 역직렬화로 인한 LMDeploy의 분산 제공 구성 요소의 미인증 원격 코드 실행 취약점입니다.
왜 중요한가
LMDeploy는 프로덕션 LLM 추론 제공 엔진입니다; 모델 제공 프로세스의 미인증 사전 인증 RCE는 모델 가중치 및 공동 위치된 모든 시크릿의 기밀성을 직접 위협하며, 공격자가 단일 노출된 추론 엔드포인트에서 더 광범위한 ML 인프라로 피벗할 수 있도록 하며 — 광범위하게 배포된 모델 제공 구성 요소가 중대하고 쉽게 무기화된 역직렬화 결함을 갖는 교과서 사례입니다.
공격 경로
lmdeploy/pytorch/disagg/conn/engine_conn.py의 handle_zmq_recv 코루틴은 유형 검사 (DistServeCacheFreeRequest에 대한 isinstance) 수행 전에 pickle.loads()를 사용하여 피어 간 캐시 없음 요청을 역직렬화합니다. 미인증 POST /distserve/p2p_initialize 및 /distserve/p2p_connect 엔드포인트는 원격 공격자가 자신의 제어 하에 있는 ZMQ 주소를 제공할 수 있도록 합니다; 엔진은 그런 다음 공격자 제어 바이트를 끌어와 pickle 역직렬화하여 LLM 엔진 프로세스에서 임의의 코드를 실행합니다. 인증은 기본적으로 비활성화됩니다 (api_keys는 None으로 기본 설정됨).
영향받는 시스템
InternLM LMDeploy 버전 0.9.2 이상 0.16.0 이전 (분산 제공 활성화)
완화 방안
LMDeploy ≥0.16.0으로 업그레이드하세요. 모든 제공 엔드포인트에서 api_keys 인증을 활성화하고; 분산 제공 p2p 엔드포인트를 신뢰할 수 없는 네트워크에 노출하지 마세요; 피어 연결 포트에 대한 네트워크 액세스를 제한하세요.