漏洞  ·  2026-09-25

kvcache-ai Mooncake分布式KV缓存传输:通过RPC路径处理程序的授权绕过(CVE-2026-96762/96763/96764,CVSS 5.5-7.3)

漏洞Medium 影响GlobalCVE-2026-96762
NVD(VulDB)于2026-09-24发布了kvcache-ai mooncake(用于LLM推理的分布式KV缓存引擎)至0.3.12/0.3.13.post1/0.3.14-rc1版本的一系列问题,并公开披露了利用细节:通过client_id/segment_id操作的UnmountSegment RPC路径处理程序中的授权绕过(CVE-2026-96762,CVSS 7.3高危,含PoC)、ScopedSegmentAccess::MountSegment中的不当访问控制(CVE-2026-96763,CVSS 5.4)、以及MasterService::GetReplicaListByRegex正则表达式处理程序中的资源消耗/分配问题(CVE-2026-96764,CVSS 4.9)。已联系供应商但未获回应。
Mooncake是用于跨GPU集群拆分prefill/decode以进行LLM服务的KV缓存传输/存储层;其RPC处理程序中的远程授权绕过允许未经认证/远程调用者卸载或修改其他租户的缓存段——这是多租户AI推理基础设施特有的跨租户数据完整性和可用性缺陷。
对mooncake RPC路径处理程序(UnmountSegment/MountSegment)的远程网络请求操纵client_id/segment_id以绕过授权,以及基于正则表达式的资源耗尽。
kvcache-ai mooncake <= 0.3.12 / 0.3.13.post1 / 0.3.14-rc1
无供应商回应/公开修复;限制RPC端点的网络暴露;根据VulDB 409016监控已发布的PoC模式。
NVD CVE-2026-96762NVD CVE-2026-96763VulDB gist (PoC)
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →