Վերադառնալ
DCGM Exporter-ի սխալը 2 000-ից ավելի Nvidia-ի սերվերի GPU-ներ թողեց առանց պաշտպանության
SiTech AI Team2 րոպե ընթերցում

DCGM Exporter-ի սխալը 2 000-ից ավելի Nvidia-ի սերվերի GPU-ներ թողեց առանց պաշտպանության

Հետազոտները հայտնաբերել են 2 000-ից ավելի Nvidia-ի GPU սերվերներ, որոնք DCGM Exporter-ը առանց լիազորության հասանելի էին այն։ Խնդիրը թույլ էր տալիս հակառակորդներին ջնջել ծառայությունները և կասեցնել AI բեռնումները:

Nvidia-ի մոնիթորինգի գործիքի սխալը բաց թողեց GPU սերվերները

Կիբերանվտանգության ընկերություն Lava-ի հետազոտները հայտնաբերել են բարձր ռիսկի սխալ Nvidia-ի DCGM Exporter-ում՝ գործիքում, որը հոսթում գտնվող GPU-ներից տելեմետրիա է կարդում, այդ թվում՝ տեխնիկական տեղեկություններ, հիշողության օգտագործում և բեռնվածություն, էներգախնայություն և սխալների դեպքեր: CVE-2026-47483 կոդով գրանցված և CVSS սանդղակով 8,2 միավորով գնահատված սխալը չլիազորված հակառակորդին թույլ էր տալիս GPU սերվերում առանց վերահսկողության օգտագործել ռեսուրսները, ինչը հանգեցնում էր ծառայության մերժմանն ու տեղեկությունների արտահոսքի:

Lava-ի տվյալնով՝ ցուցիչների ռեսուրսների սպառմամբ հակառակորդը կարող էր ջնջել մոնիթորինգի ծառայությունը, մոլենտել օպերատորներին GPU-ների առողջության և ակտիվության վերաբերյալ ինֆորմացիայի ի տես դնելը և հնարավոր է նույն հոսթում աշխատող բեռնումները դանդաղեցնել: Ընդհանրապես՝ հետազոտները հայտնաբերել են 2 000-ից ավելի GPU սերվերներ, որոնք DCGM Exporter-ը առանց լիազորության անմիջապես ինտերնետում էին հասանելի դարձնում:

Բացահայտված սարքավորումները ընդգծված էին AI տվյալների կենտրոններում և օգտատերերի համակարգիչներում

Բացահայտված համակարգերի մոտ էին Nvidia Blackwell Ultra B300 GPU-ները, H200-ները և H100-ները, որոնք օգտագործվում են մասշտաբային AI բեռնումների համար, ինչպես նաև օգտատերերի RTX 5090 և 4090 համակարգերը: Ով որ հասել է այդ ենթակառուցվածքները, կարող էր տեսնել, ինչ սարքավորում օգտագործում էին կազմակերպությունները, որքան ինտենսիվ էր այն բեռնված և ինչ մանրամասներ ուներ իր շուրջ գտնվող AI ենթակառուցվածքի մասին:

Միասին վերցված՝ բացահայտված GPU-ները մոտ 100 միլիոն դոլարի արժեք ունեցող սարքավորում էին և մոտ 300 կազմակերպություններին էին պատկանում, որոնց գրեթե կեսը գտնվում էր ԱՄՆ-ում:

Nvidia-ն հաստատեց խնդիրը և թողարկեց ուղղում

Lava-ն Nvidia-ին տեղեկացրեց խնդրի մասին, ընկերությունը ճանաչեց, որ սխալը իրական է, և շուտով թողարկեց դրա ուղղումը: „Neocloud-ները արագացնում են GPU հզորության ավելացումը, օգտատերերը՝ դրա օգտագործումը“, ասաց Lava-ի տեխնիկական տնօրենը և հիմնադիրը Yakir Kadkoda-ն: „Այս արագությունը անվտանգության սխալներ է ստեծում երկու կողմի համար. մատակարարները ավելի արագ են շարժվում, քան միջավայրը ամրանալու համար նախատեսված ժամանակը, իսկ օգտատերերը հաճախ ճշգրիտ չեն իմանում, ինչ են ընդունում կամ ինչ են բացահայտում:“

„Այդ բացահայտումները ցույց են տալիս AI ենթակառուցվածքում աճող անվտանգության սխալի մասին. ընկերությունները միլիոնավոր դոլարներ են ծախսում GPU-ների վրա և միաժամանակ կրիտիկական համակարգեր են թողնում բաց“, գրում է Lava-ն: „Այդպիսի բացահայտումները ցույց են տալիս, թե ինպես են կազմակերպված AI միջավայրները և որոշ դեպքերում հակառակորդներին թույլ են տալիս դրանք խանգարել:“

Հղումները: Cybernews

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։