llama.cpp CVE-2026-39909:RPC GRAPH_RECOMPUTE UAF 导致未认证 RCE,CVSS 9.2
安全研究员披露 llama.cpp b8585 之前版本 RPC 服务器漏洞(CVE-2026-39909)。RPC 服务器 GRAPH_RECOMPUTE 处理器存在 use-after-free,未认证远程攻击者可实现任意读写和完整 RCE,无需用户交互。CVSS 4.0 9.2 CRITICAL,CVSS 3.1 8.1 HIGH。CISA-ADP 8/24 评估:exploitation none, automatable no, technical impact total。修复:release b8585, PR 21175, commit 389c7d49。
llama.cpp RPC UAF 漏洞 CVE-2026-39909
2026 年 8 月 26 日,安全研究员披露 llama.cpp RPC 服务器漏洞。
事件背景
llama.cpp 是最流行的本地 LLM 推理框架,其 RPC 服务器用于分布式推理。安全研究员发现 b8585 之前版本的 RPC 服务器在 GRAPH_RECOMPUTE 处理器中存在 use-after-free 漏洞,未认证远程攻击者可实现任意读写和完整 RCE,无需用户交互。
关键事实
| 项目 | 详情 |
|---|---|
| CVE 编号 | CVE-2026-39909 |
| 影响组件 | llama.cpp RPC 服务器 GRAPH_RECOMPUTE 处理器 |
| 攻击向量 | 未认证远程 UAF |
| CVSS 4.0 | 9.2 CRITICAL |
| CVSS 3.1 | 8.1 HIGH |
| 修复版本 | b8585 (PR 21175, commit 389c7d49) |
| CISA-ADP 评估 | exploitation none, automatable no, technical impact total |
攻击机制
RPC 服务器的 GRAPH_RECOMPUTE 处理器在处理计算图重算时存在内存管理缺陷。攻击者发送特制的 RPC 请求触发 use-after-free,实现任意内存读写。由于无需认证且无需用户交互,暴露在网络中的 llama.cpp RPC 服务器可被直接攻击。
影响分析
| 维度 | 影响 |
|---|---|
| 分布式推理 | 所有使用 llama.cpp RPC 的部署受影响 |
| 本地推理 | 暴露在网络中的实例可被远程攻击 |
| 模型安全 | 攻击者可读取模型权重或注入恶意数据 |
| 企业部署 | 需立即升级或限制网络访问 |
风险边界与后续观察
- 修复状态: b8585 已修复,需立即升级
- 网络暴露: 仅本地使用的实例风险较低
- 影响范围: 分布式推理和云端部署风险最高
- 长期风险: 类似内存安全问题可能存在于其他推理框架
AI Master 解读
核心事件
llama.cpp RPC 服务器存在高危 UAF 漏洞。
行业影响
为什么重要: llama.cpp 是最流行的本地 LLM 推理框架,其 RPC 服务器用于分布式推理。此漏洞无需认证即可远程利用,暴露在网络中的实例可被直接攻击。CVSS 9.2 的严重级别反映其影响范围广泛。
影响分析:
| 维度 | 影响 |
|---|---|
| 分布式推理 | 所有使用 llama.cpp RPC 的部署受影响 |
| 本地推理 | 暴露在网络中的实例可被远程攻击 |
| 模型安全 | 攻击者可读取模型权重或注入恶意数据 |
| 企业部署 | 需立即升级或限制网络访问 |
AI Master 建议
立即升级 llama.cpp 到 b8585 或更高版本。如无法升级,通过网络策略限制 RPC 服务器访问,仅允许内部网络访问。
