Svarīgākais Latvijai

Sestdiena, 10. oktobris Šodien vārda dienu svin: Arvīds, Arvis, Druvis

Rīga: 11 °C, mainīgs mākoņu daudzums, vējš DR 4 m/s (LVĢMC mērījums, Rīga Universitāte, 21:00) Rīga

Lava: Nvidia DCGM Exporter ievainojamība ļāva bez pieteikšanās avarēt tūkstošiem GPU serveru uzraudzību

Pētnieki atrada CVE-2026-47483 ievainojamību Nvidia GPU uzraudzības rīkā un vairāk nekā 2000 publiski atvērtus serverus ar aptuveni 12 000 GPU; Nvidia jau izlaidusi labojumu.

Lava: Nvidia DCGM Exporter ievainojamība ļāva bez pieteikšanās avarēt tūkstošiem GPU serveru uzraudzību
Ilustratīvs attēls. Foto: Winston Chen / Unsplash

Kiberdrošības uzņēmuma Lava pētnieki ziņo, ka Nvidia DCGM Exporter rīkā atklāta augstas smaguma pakāpes ievainojamība CVE-2026-47483, kas ļauj bez autentifikācijas izraisīt resursu izsīkšanu un avarēt GPU serveru uzraudzības pakalpojumu. Nvidia ievainojamībai piešķīrusi CVSS vērtējumu 8,2 un publicējusi drošības biļetenu ar labojumu.

DCGM Exporter lasa telemetriju no servera GPU — temperatūru, noslodzi, atmiņas un enerģijas patēriņu — un parasti to padod pa HTTP, bieži portā 9400, lai Prometheus sistēmas to savāktu. Lava skenējumos no marta līdz maijam 2026. gadā atrasti aptuveni 2100 saimnieki, kas eksportētāju padarījuši sasniedzamu no interneta bez paroles; tajos fiksēti vairāk nekā 12 000 unikālu GPU ar aptuveno aparatūras vērtību ap 100 miljoniem dolāru.

Aptuveni ceturtdaļa atklāto saimnieku līdzās metriku galapunktam rādīja arī Go valodas /debug/pprof profilēšanas saskarni. Pietiekami daudz vienlaicīgu neautentificētu pieprasījumu varēja izsniegt atmiņu, izraisīt eksportētāja avāriju un atņemt operatoriem redzamību par GPU stāvokli. Resursu slodze varēja arī palēnināt to pašu saimnieku, kurā notiek MI apmācība vai secināšana, īpaši bez stingriem resursu ierobežojumiem.

Atklātajā aparatūrā bija gan datu centru paātrinātāji H100 un H200, gan jaunākās Blackwell Ultra B300 kartes, kā arī patērētāju RTX 5090 un 4090. GPU piederēja gandrīz 300 organizācijām; aptuveni 44 % no atklātajiem GPU atradās ASV, sekoja Rumānija un Ķīna. Daļa eksportētāju skraidīja klientu infrastruktūrā pie GPU mākoņa pakalpojumu sniedzējiem, piemēram, Voltage Park, Lambda, Northern Data un DigitalOcean.

Lava pētnieks Maikls Kačinskis norāda, ka publiski atvērtie uzraudzības galapunkti atklāja vairāk nekā pamata telemetriju — GPU modeļus, noslodzes modeļus un kļūdu signālus. Nvidia ir izlaidusi labojumu: lietotājiem jājaunina DCGM Exporter līdz versijai 4.8.2 vai jaunākai un jāpārliecinās, ka --enable-pprof karodziņš ir izslēgts, ja profilēšana nav nepieciešama.

Pētnieki iesaka Node Exporter, DCGM Exporter un Prometheus nepadarīt tieši sasniedzamus no publiskā interneta, ja vien nav īpašas vajadzības un piekļuves kontroles. Eksportētājus labāk piesaistīt lokālai vai privātai saskarnei un ierobežot ar ugunsmūri vai drošības grupām. Lava uzsver, ka MI infrastruktūras straujā izaugsme rada drošības atstarpes — organizācijas iegulda miljonus GPU, bet atstāj kritiskus uzraudzības slāņus neaizsargātus.

Avoti

  1. Lava: CVE-2026-47483 NVIDIA DCGM Exporter vulnerability exposes GPU servers lava.security
  2. Help Net Security: High-severity NVIDIA vulnerability lets unauthenticated attackers crash GPU monitoring www.helpnetsecurity.com
  3. Cybernews: Nvidia GPU servers exposed by DCGM Exporter flaw cybernews.com

Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0

Tavs komentārs

Komentārus raksta lasītāji. Tie parādās pēc redakcijas pārbaudes. Saites nav atļautas.

Pārbaudes kods

Vēl nav komentāru. Uzraksti pirmo.