무슨 일이 있었나
NVD (VulDB)는 2026-09-24에 공개적으로 공개된 익스플로잇 세부 정보와 함께 kvcache-ai mooncake(LLM 추론용 분산 KV 캐시 엔진) 최대 0.3.12/0.3.13.post1/0.3.14-rc1의 문제 클러스터를 게시했습니다: client_id/segment_id 조작을 통한 UnmountSegment RPC 경로 핸들러의 인증 우회(CVE-2026-96762, CVSS 7.3 HIGH, PoC 포함), ScopedSegmentAccess::MountSegment의 부적절한 액세스 제어(CVE-2026-96763, CVSS 5.4), MasterService::GetReplicaListByRegex 정규식 핸들러의 리소스 소비/할당 문제(CVE-2026-96764, CVSS 4.9). 공급업체에 연락했지만 응답하지 않았습니다.
왜 중요한가
Mooncake는 LLM 서빙을 위해 GPU 클러스터 전체에서 프리필/디코드를 분할하는 데 사용되는 KV-캐시 전송/저장 계층입니다. RPC 핸들러의 원격 인증 우회는 인증되지 않은/원격 호출자가 다른 테넌트의 캐시된 세그먼트를 마운트 해제하거나 변경할 수 있게 합니다 - 다중 테넌트 AI 추론 인프라에 특정한 교차 테넌트 데이터 무결성 및 가용성 결함입니다.
공격 경로
mooncake RPC 경로 핸들러(UnmountSegment/MountSegment)에 대한 원격 네트워크 요청이 client_id/segment_id를 조작하여 인증을 우회하고 정규식 기반 리소스 소진을 유발합니다.
영향받는 시스템
kvcache-ai mooncake <= 0.3.12 / 0.3.13.post1 / 0.3.14-rc1
완화 방안
공급업체 응답/공개 수정 없음; RPC 엔드포인트 네트워크 노출을 제한하세요. VulDB 409016에 따라 게시된 PoC 패턴을 모니터링하세요.