Svarīgākais Latvijai

Piektdiena, 9. oktobris Šodien vārda dienu svin: Elga, Helga, Elgars

Rīga: 12 °C, apmācies, vējš DR 6 m/s (LVĢMC mērījums, Rīga Universitāte, 12:00) Rīga

Nvidia labo DCGM Exporter kļūdu; Lava atrada tūkstošiem GPU serveru bez autentifikācijas

CVE-2026-47483 (CVSS 8,2) ļauj bez pieteikšanās pārslogot GPU telemetrijas eksportētāju; pētnieki internetā atrada aptuveni 2100 atklātus serverus ar vairāk nekā 12 000 GPU.

Nvidia labo DCGM Exporter kļūdu; Lava atrada tūkstošiem GPU serveru bez autentifikācijas
Ilustratīvs attēls. Foto: İsmail Enes Ayhan / Unsplash

Datu centru drošības uzņēmums Lava ceturtdien, 8. oktobrī, publicēja pētījumu par Nvidia DCGM Exporter — rīku, kas vāc GPU telemetriju (izmantošanu, atmiņu, enerģiju un kļūdas) un to bieži padara pieejamu caur HTTP. Pētnieks Maikls Kačinskis ziņoja par augstas smaguma ievainojamību CVE-2026-47483 ar CVSS vērtējumu 8,2; Nvidia ir izlaidusi labojumu.

Kļūda skar neautentificētos `/debug/pprof` galapunktus. Pietiekami daudz vienlaicīgu pieprasījumu var izraisīt nekontrolētu resursu patēriņu, eksportētāja avāriju un informācijas noplūdi. Bez GPU veselības datiem operatori zaudē redzamību, un CPU un operatīvās atmiņas spiediens var ietekmēt arī MI apmācības vai secināšanas slodzi tajā pašā serverī.

Četrās skenēšanās no marta līdz maijam Lava atrada aptuveni 2100 GPU serveru, kas DCGM Exporter metriku rādīja publiski internetā bez autentifikācijas, un vairāk nekā 12 000 unikālu GPU UUID. Aptuveni 300 organizācijas; gandrīz puse GPU (aptuveni 5274 jeb 44 %) atradās ASV. Starp atklātajām ierīcēm bija H100, H200 un Blackwell Ultra B300, kā arī patērētāju RTX 5090 un 4090 — kopā aptuveni 100 miljonu dolāru vērtā aparatūra.

Aptuveni ceturtā daļa atklāto DCGM hostu arī atklāja Go profilēšanas datus no `/debug/pprof`, tostarp CPU, atmiņas un goroutine stāvokļus. Nvidia labojumā DCGM Exporter 4.8.2 (un DCGM 4.5.3) profilēšana ir opt-in režīmā caur `--enable-pprof` vai vides mainīgo. Operatori tiek aicināti pāriet uz šo vai jaunāku versiju.

The Register un Lava norāda, ka līdzīga problēma skar arī Prometheus Node Exporter: atrasti vairāk nekā 12 000 publisku hostu ar servera modeļiem, operētājsistēmām, programmaparatūru un tīkla aparatūru. Skarti bijuši arī neocloud un GPU mākoņu pakalpojumu sniedzēju klientu infrastruktūras; Lava ziņojusi sniedzējiem, un tie strādājuši ar klientiem, lai aizvērtu ekspozīciju.

Secinājums praktisks: DCGM Exporter, Node Exporter un Prometheus nedrīkst būt sasniedzami no publiska interneta. MI infrastruktūras aizsardzība ietver arī novērošanas sistēmas, kas mēra dārgo GPU — pretējā gadījumā pretinieks iegūst izlūkošanas datus un var traucēt slodzi.

Avoti

  1. The Register: High-severity Nvidia bug could crash GPU monitoring on exposed servers www.theregister.com
  2. Lava: CVE-2026-47483 NVIDIA DCGM Exporter vulnerability research lava.security
  3. NVIDIA product security bulletin 5857 / CVE-2026-47483 github.com

Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0

Tavs komentārs

Komentārus raksta lasītāji. Tie parādās pēc redakcijas pārbaudes. Saites nav atļautas.

Pārbaudes kods

Vēl nav komentāru. Uzraksti pirmo.