CVE-2026-76850
Kritisk

CVE-2026-76850: Kritisk sårbarhed i LMDeploy

Kritisk sårbarhed i LMDeploy giver angribere mulighed for at køre vilkårlig kode på din AI-server uden login.

CVSS Score
9.8
Offentliggjort
19/08/2026
Patch-status
none
Exploit
poc_public
Tidsfrist
Handl inden for 24 timer

Hvad er det?

LMDeploy er et open source-værktøj til at afvikle store sprogmodeller (AI-modeller som fx ChatGPT-lignende systemer) i produktion. Sårbarheden ligger i den måde, systemet udveksler data mellem interne servere på, når man bruger den såkaldte disaggregated serving-funktion (en opsætning hvor AI-modellen er fordelt på flere maskiner).

Problemet er, at systemet bruger en usikker metode kaldet pickle-deserialisering (en måde at pakke og udpakke data på i Python, der er known for at være farlig) til at modtage beskeder fra andre servere — og det gør det uden at tjekke, hvem afsenderen er, før dataene allerede er udpakket og kørt.

Hvem rammer det?

Sårbarheden rammer dig, hvis din virksomhed:

  • Selv hoster LMDeploy til at drive AI-modeller (fx interne chatbots, dokumentanalyse eller lignende)
  • Har aktiveret disaggregated serving-funktionen (fordeling af AI-modellen på flere maskiner)
  • Ikke har sat API-nøgler op til at beskytte adgang til serveren

Bruger du LMDeploy uden disaggregated serving, eller tilgår du en ekstern AI-tjeneste du ikke selv drifter, er du ikke direkte berørt.

Hvad kan ske?

En angriber, der kan nå din LMDeploy-server over netværket, kan sende en specialfremstillet besked, der får serveren til at hente og udføre ondsindet kode — helt uden at skulle logge ind.

Det kan betyde:

  • Fuld kontrol over serverprocessen — angriberen kan gøre, hvad som helst på den maskine, AI-modellen kører på
  • Datatyveri — adgang til de data, modellen behandler, herunder evt. fortrolige dokumenter eller kundeoplysninger
  • Ransomware eller sabotage — serveren kan krypteres, slettes eller bruges som springbræt ind i resten af netværket

Hvor alvorligt er det?

CVSS-scoren er 9.8 ud af 10 (Kritisk). Det er næsten det højeste mulige niveau. Angrebsvektoren er:

  • Over netværket — angriberen behøver ikke fysisk adgang
  • Lav kompleksitet — angrebet kræver ingen særlig teknisk ekspertise
  • Ingen login nødvendigt — som standard er endpoints ubeskyttede
  • Ingen brugerinteraktion — offeret behøver ikke klikke på noget

Kombinationen af disse faktorer gør sårbarheden ekstremt let at udnytte og potentielt katastrofal for berørte systemer.

Hvad gør jeg nu?

Følg disse trin i prioriteret rækkefølge:

  1. Find ud af, om du er berørt: Tjek om din LMDeploy-installation bruger disaggregated serving. Kig i din konfiguration efter parametrene p2p_initialize eller p2p_connect — er de aktive, er du i risiko.
  2. Opdatér LMDeploy straks: Tjek om der er udgivet en patchet version og opdatér med det samme. Se projektets officielle GitHub-repository for den nyeste version.
  3. Aktiver API-nøgler: Hvis du ikke kan opdatere med det samme, så sæt api_keys-parameteren til en stærk nøgle i din server-konfiguration. Det lukker for ubeskyttet adgang til de sårbare endpoints.
  4. Begræns netværksadgang: Sørg for at LMDeploy-serveren ikke er tilgængelig fra internettet. Brug firewall-regler til kun at tillade adgang fra kendte interne IP-adresser.
  5. Overvåg for mistænkelig aktivitet: Gennemgå server-logfiler for usædvanlige forbindelser til ZMQ-porte eller uventede processer startet af AI-serveren.
Tidsfrist

Handl inden for 24 timer

Sådan ser Auroa det

Denne sårbarhed er kritisk og bør behandles som en akut hændelse. Hvis du selv driver LMDeploy med disaggregated serving, skal du øjeblikkeligt enten lukke ekstern adgang til serveren via firewall eller aktivere API-nøglebeskyttelse — selv inden en officiel patch er klar. Kontakt os gerne for hjælp til at vurdere din eksponering og implementere hurtige beskyttelsesforanstaltninger.

Tidslinje

19/08/2026
CVE offentliggjort
Sårbarheden CVE-2026-76850 blev officielt registreret i NVD-databasen med en kritisk CVSS-score på 9.8. Detaljerne om den usikre pickle-deserialisering i LMDeploy blev gjort offentligt tilgængelige.
19/08/2026
Tekniske detaljer offentliggjort
Den fulde tekniske beskrivelse af angrebet, inklusiv de specifikke endpoints og kodefiler der er berørt, er tilgængelig i CVE-rapporten. Dette giver potentielle angribere et detaljeret vejledningskort.
20/08/2026
Proof-of-concept forventet at opstå
Med den detaljerede tekniske beskrivelse tilgængelig er det realistisk at forvente, at sikkerhedsforskere og angribere hurtigt kan udvikle fungerende udnyttelseskode. Angreb kan komme inden for dage efter offentliggørelse.
26/08/2026
Officiel patch fra LMDeploy
LMDeploy-projektet har endnu ikke udgivet en bekræftet rettelse. Følg projektets GitHub-repository og sikkerhedsmeddelelser tæt for opdateringer.

Konkrete eksempler

Angriberen overtager AI-serveren via åbent endpoint

En angriber scanner internettet og finder en LMDeploy-server med aktiveret disaggregated serving og ingen API-nøgler. Han sender en HTTP POST-forespørgsel til /distserve/p2p_connect med adressen på sin egen server som ZMQ-endpoint. LMDeploy-serveren opretter forbindelse og henter angribers ondsindede pickle-data, som automatisk køres — og angriberen har nu fuld kontrol over AI-serverens operativsystem.

Datatyveri af fortrolige dokumenter behandlet af AI-modellen

En virksomhed bruger LMDeploy til at analysere fortrolige juridiske kontrakter internt. En angriber udnytter sårbarheden til at køre kode på serveren, der kopierer alle dokumenter, der er blevet behandlet af modellen, og sender dem til en ekstern server. Virksomheden opdager det ikke, fordi der ikke er sat alarmering op på usædvanlig netværkstrafik.

AI-serveren bruges som springbræt ind i virksomhedens interne netværk

Angriberen overtager LMDeploy-serveren og bruger den som udgangspunkt for at kortlægge og angribe andre systemer på virksomhedens interne netværk — fx filservere, databaser eller Active Directory (det system der styrer brugerlogins). Fordi serveren er intern og ‘stolet’, vækker den ikke samme mistanke som en udefrakommende forbindelse.

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-502

Original NVD-beskrivelse (engelsk)

LMDeploy deserializes disaggregated-serving peer messages with pickle. The handle_zmq_recv coroutine in lmdeploy/pytorch/disagg/conn/engine_conn.py reads peer-to-peer cache-free requests with recv_pyobj(), which deserializes the received bytes with pickle.loads(), and the isinstance check against DistServeCacheFreeRequest runs only after deserialization has already completed. The peer that supplies those bytes is caller-controlled: p2p_connect passes remote_engine_endpoint_info.zmq_address from the request body to connect() on the ZMQ PULL socket, and the POST /distserve/p2p_initialize and /distserve/p2p_connect endpoints in lmdeploy/serve/openai/api_server.py apply no authentication unless the server is started with api_keys, which defaults to None. A remote attacker can direct an engine to pull from a ZMQ endpoint under their control and execute arbitrary code in the engine process. Deployments that do not enable disaggregated serving are not affected, because the receive loop is only started once the migration backend accepts the connection.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-76850
Offentliggjort
19/08/2026
Sidst opdateret
19/08/2026
Exploit-status
poc_public
Patch-status
none
Tidsfrist
Handl inden for 24 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.