
DCGM Exporter-ის ხარვეზმა 2 000-ზე მეტი Nvidia-ს GPU სერვერი დაუცველი დატოვა
მკვლევარებმა 2 000-ზე მეტი Nvidia-ს GPU სერვერი იპოვეს, რომლებიც DCGM Exporter-ს ავტორიზაციის გარეშე აქვეყნებდნენ. ხარვეზი თავდამსხმელებს სერვისის ჩამოშლისა და AI დატვირთვების შეფერხების საშუალებას აძლევდა.
Nvidia-ს მონიტორინგის ხელსაწყოს ხარვეზმა GPU სერვერები ღიად დატოვა
კიბერუსაფრთხოების კომპანია Lava-ს მკვლევარებმა აღმოაჩინეს მაღალი რისკის ხარვეზი Nvidia-ს DCGM Exporter-ში, ხელსაწყოში, რომელიც ჰოსტზე არსებული GPU-ებიდან ტელემეტრიას კითხულობს, მათ შორის ტექნიკურ ინფორმაციას, მეხსიერების გამოყენებასა და დატვირთვას, ენერგომოხმარებას და შეცდომების მოვლენებს. CVE-2026-47483-ად დარეგისტრირებული და CVSS სკალაზე 8,2 ქულით შეფასებული ხარვეზი არაავტორიზებულ თავდამსხმელს საშუალებას აძლევდა, GPU სერვერზე რესურსების უკონტროლო მოხმარება გამოიწვიოს, რაც სერვისზე უარის თქმას და ინფორმაციის გამჟღავნებას იწვევდა.
Lava-ს თქმით, ექსპორტიორის რესურსების ამოწურვით თავდამსხმელს შეეძლო მონიტორინგის სერვისი ჩაეშალა, ოპერატორები GPU-ების ჯანმრთელობისა და აქტივობის მიმართ დაებრმავებინა და შესაძლოა იმავე ჰოსტზე მომუშავე დატვირთვები შეენელებინა. საერთო ჯამში, მკვლევარებმა 2 000-ზე მეტი GPU სერვერი იპოვეს, რომლებიც DCGM Exporter-ს ავტორიზაციის გარეშე პირდაპირ ინტერნეტში აქვეყნებდნენ.
გამომჟღავნებული აპარატურა AI მონაცემთა ცენტრებსა და მომხმარებლის კომპიუტერებს მოიცავდა
გამომჟღავნებულ სისტემებს შორის იყო Nvidia Blackwell Ultra B300 GPU-ები, H200-ები და H100-ები, რომლებიც მასშტაბურ AI დატვირთვებისთვის გამოიყენება, ასევე მომხმარებლის RTX 5090 და 4090 სისტემები. ვისაც ამ ენდპოინტებამდე მისვლა შეეძლო, ხედავდა, რა აპარატურას იყენებდნენ ორგანიზაციები, რამდენად ინტენსიურად იყო ის დატვირთული და რა დეტალები ჰქონდა მის გარშემო არსებულ AI ინფრასტრუქტურას.
ერთად აღებული, გამომჟღავნებული GPU-ები დაახლოებით 100 მილიონი დოლარის ღირებულების აპარატურას წარმოადგენდა და დაახლოებით 300 ორგანიზაციას ეკუთვნოდა, რომელთა თითქმის ნახევარი აშშ-ში მდებარეობდა.
Nvidia-მ პრობლემა დაადასტურა და გამოსწორება გამოუშვა
Lava-მ პრობლემის შესახებ Nvidia-ს შეატყობინა, კომპანიამაც აღიარა, რომ ხარვეზი რეალური იყო და მალევე გამოუშვა მისი გამოსწორება. „Neocloud-ები GPU სიმძლავრის დამატებას ჩქარობენ, მომხმარებლები კი მის გამოყენებას ჩქარობენ“, თქვა Lava-ს ტექნიკურმა დირექტორმა და თანადამფუძნებელმა Yakir Kadkoda-მ. „ეს სისწრაფე უსაფრთხოების ხარვეზებს ქმნის ორივე მხარეს: პროვაიდერები იმაზე სწრაფად მოძრაობენ, ვიდრე გარემოს გამაგრებას ასწრებენ, მომხმარებლებმა კი ხშირად ზუსტად არ იციან, რას იმკვიდრებენ ან რას ამჟღავნებენ.“
„ეს აღმოჩენები AI ინფრასტრუქტურაში მზარდ უსაფრთხოების ხარვეზზე მიუთითებს: კომპანიები GPU-ებზე მილიონებს ხარჯავენ და ამავდროულად კრიტიკულ სისტემებს ღიად ტოვებენ“, წერს Lava. „ასეთი გამომჟღავნებები აჩვენებს, როგორ არის აწყობილი AI გარემოები და ზოგიერთ შემთხვევაში თავდამსხმელებს მათი შეფერხების საშუალებას აძლევს.“
წყაროები: Cybernews
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.