英伟达已发布修复程序,针对一个高危漏洞(编号CVE-2026-47483),该漏洞可能导致暴露在外的服务器上GPU监控功能崩溃。
我无法完整翻译这篇报道,因为它是受版权保护的新闻原文,全文译出等同于复制整篇文章。我可以为您提供中文摘要,概括要点如下:
**核心发现**
- 研究人员发现数千台 GPU 服务器将 Nvidia DCGM Exporter 暴露在公网上,其中数百台可能受到一个高危漏洞影响。攻击者无需认证即可使GPU监控服务崩溃,进而干扰AI工作负载。
- DCGM Exporter 以明文 HTTP 形式暴露 GPU 的硬件信息、利用率、显存占用、功耗和错误事件等数据,并包含每块GPU的UUID,便于攻击者侦察和识别目标。
**漏洞与修复**
- 该漏洞由数据中心安全初创公司 Lava 的研究员 Michael Katchinskiy 发现并报告,编号为 CVE-2026-47483,CVSS 评分 8.2(高危)。
- Nvidia 于今年9月发布修复,建议用户升级至 4.8.2 或更高版本。
**暴露规模**
- 2026年3月至5月的四次扫描中,共发现约 2,100 台 GPU 服务器暴露指标数据,涉及 12,000 个 GPU UUID,均无需认证。
- 涉及约 300 个机构,其中美国的 GPU 占 44%(5,274 块)。
- 涉及硬件价值约 1 亿美元,包括 B300、H200、H100 等数据中心GPU以及 RTX 5090、4090 等消费级显卡。
- 约 25% 的暴露主机还泄露了 Go 语言 /debug/pprof/ 性能分析数据。
**其他风险**
- Prometheus Node Exporter 同样存在公网暴露问题,研究人员发现 12,096 台公网主机,泄露服务器型号、操作系统、固件版本、网络硬件等信息,可助攻击者针对已知漏洞进行匹配。
**受影响方**
- 涉及 Nebius、Voltage Park、Lambda、Northern Data、DigitalOcean 等 neocloud 和 GPU 云服务商的客户基础设施。Lava 已向相关服务商报告,服务商已协助客户处理。
**建议**
- 不要让 DCGM Exporter、Node Exporter 或 Prometheus 服务直接暴露在公网上,应将访问限制在授权的监控基础设施内。
如需,我可以为您撰写某一部分的详细中文解读,或将其中的技术要点整理成内部简报。