漏洞  ·  2026-08-21

LMDeploy 推理服务引擎 — 通过不安全的 pickle 反序列化在分布式服务对等连接器中的未认证 RCE

漏洞High 影响GlobalCVE-2026-76850
发布于 2026-08-19,CVSS 评分 9.8(严重),这是 LMDeploy 分布式服务组件中的未认证远程代码执行漏洞,由在类型验证之前对不受信任的对等消息进行 pickle 反序列化引起。
LMDeploy 是生产级 LLM 推理服务引擎;模型服务过程中的未认证前置认证 RCE 直接威胁模型权重的机密性和任何共置密钥,并使攻击者能够从单个暴露的推理端点进行横向移动到更广泛的 ML 基础设施 — 这是一个典型的广泛部署的模型服务组件具有严重、易被利用的反序列化漏洞的案例。
lmdeploy/pytorch/disagg/conn/engine_conn.py 中的 handle_zmq_recv 协程使用 pickle.loads() 反序列化对等缓存无关请求,然后才执行类型检查(针对 DistServeCacheFreeRequest 的 isinstance)。未认证的 POST /distserve/p2p_initialize 和 /distserve/p2p_connect 端点允许远程攻击者提供其控制下的 ZMQ 地址;引擎随后拉取并 pickle 反序列化攻击者控制的字节,在 LLM 引擎进程中执行任意代码。认证默认被禁用(api_keys 默认为 None)。
InternLM LMDeploy 版本 0.9.2 及更高版本(0.16.0 之前,启用分布式服务)
升级到 LMDeploy ≥0.16.0。在所有服务端点启用 api_keys 认证;不要将分布式服务 p2p 端点暴露给不受信任的网络;限制对对等连接端口的网络访问。
Mallory.ai - Remote Code Execution in LMDeploy Disaggregated-Serving Peer DeserializationTheHackerWire - LMDeploy Critical RCE via Pickle DeserializationCVEFeed.io - CVE-2026-76850
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →