
Вада DCGM Exporter залишила незахищеними понад 2 000 GPU-серверів Nvidia
Дослідники виявили понад 2 000 GPU-серверів Nvidia, які публікували DCGM Exporter без авторизації. Вада дозволяла зловмисникам виводити з ладу сервіс та гальмувати навантаження AI.
Вада в інструменті моніторингу Nvidia залишила GPU-сервери відкритими
Дослідники кібербезпеки компанії Lava виявили високоризикувану ваду в DCGM Exporter від Nvidia — інструменті, який зчитує телеметрію з GPU, встановлених на хості, зокрема технічну інформацію, використання пам'яті та навантаження, енергоспоживання та події помилок. Зареєстрована як CVE-2026-47483 та оцінена на 8,2 бала за шкалою CVSS, вада дозволяла неавторизованому зловмиснику спричинити неконтрольоване споживання ресурсів на GPU-сервері, що призводило до відмови в обслуговуванні та розкриття інформації.
За словами Lava, вичерпуючи ресурси експортера, зловмисник міг вивести з ладу сервіс моніторингу, засліпити операторів щодо стану та активності GPU і потенційно сповільнити навантаження, що працюють на тому самому хості. Загалом дослідники виявили понад 2 000 GPU-серверів, які публікували DCGM Exporter без авторизації безпосередньо в інтернеті.
Виявлене обладнання охоплювало центри обробки даних AI та комп'ютери користувачів
Серед виявлених систем були GPU Nvidia Blackwell Ultra B300, H200 та H100, які використовуються для масштабних навантажень AI, а також користувацькі системи RTX 5090 та 4090. Той, хто міг дістатися до цих кінцевих точок, бачив, яке обладнання використовують організації, наскільки інтенсивно воно навантажене та які деталі має навколишня AI-інфраструктура.
Сумарно виявлені GPU становили обладнання вартістю близько 100 мільйонів доларів і належали приблизно 300 організаціям, майже половина з яких розташовувалася в США.
Nvidia підтвердила проблему та випустила виправлення
Lava повідомила Nvidia про проблему, і компанія визнала, що вада реальна, а незабаром випустила її виправлення. «Неоклауди швидко додають потужності GPU, а користувачі швидко використовують їх», — сказав технічний директор і співзасновник Lava Yakir Kadkoda. «Ця швидкість створює проблеми безпеки для обох сторін: провайдери рухаються швидше, ніж встигають зміцнити середовище, а користувачі часто точно не знають, що успадковують або що виявляють.»
«Ці відкриття вказують на зростаючі проблеми безпеки в AI-інфраструктурі: компанії витрачають мільйони на GPU і водночас залишають критичні системи відкритими», — пише Lava. «Такі виявлення показують, як організовані AI-середовища та як у деяких випадках вони дають зловмисникам можливість їх гальмувати.»
Джерела: Cybernews
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.