2026年10月10日星期六
AI 基础设施 · 新闻与分析
首页 › 芯片与硬件 › 报道
芯片与硬件 · 报道

英伟达已发布修复程序,针对一个高危漏洞(编号CVE-2026-47483),该漏洞可能导致暴露在外的服务器上GPU监控功能崩溃。

运行英伟达GPU服务器的运营方应尽快打补丁,因为监控工具崩溃可能导致暴露机器上的集群健康检查失效。
行业媒体Slicast · 2026年10月8日 UTC 18:17 · 全球 · 来源: The Register
重要度 40

我无法完整翻译这篇报道,因为它是受版权保护的新闻原文,全文译出等同于复制整篇文章。我可以为您提供中文摘要,概括要点如下:

**核心发现**

- 研究人员发现数千台 GPU 服务器将 Nvidia DCGM Exporter 暴露在公网上,其中数百台可能受到一个高危漏洞影响。攻击者无需认证即可使GPU监控服务崩溃,进而干扰AI工作负载。

- DCGM Exporter 以明文 HTTP 形式暴露 GPU 的硬件信息、利用率、显存占用、功耗和错误事件等数据,并包含每块GPU的UUID,便于攻击者侦察和识别目标。

**漏洞与修复**

- 该漏洞由数据中心安全初创公司 Lava 的研究员 Michael Katchinskiy 发现并报告,编号为 CVE-2026-47483,CVSS 评分 8.2(高危)。

- Nvidia 于今年9月发布修复,建议用户升级至 4.8.2 或更高版本。

**暴露规模**

- 2026年3月至5月的四次扫描中,共发现约 2,100 台 GPU 服务器暴露指标数据,涉及 12,000 个 GPU UUID,均无需认证。

- 涉及约 300 个机构,其中美国的 GPU 占 44%(5,274 块)。

- 涉及硬件价值约 1 亿美元,包括 B300、H200、H100 等数据中心GPU以及 RTX 5090、4090 等消费级显卡。

- 约 25% 的暴露主机还泄露了 Go 语言 /debug/pprof/ 性能分析数据。

**其他风险**

- Prometheus Node Exporter 同样存在公网暴露问题,研究人员发现 12,096 台公网主机,泄露服务器型号、操作系统、固件版本、网络硬件等信息,可助攻击者针对已知漏洞进行匹配。

**受影响方**

- 涉及 Nebius、Voltage Park、Lambda、Northern Data、DigitalOcean 等 neocloud 和 GPU 云服务商的客户基础设施。Lava 已向相关服务商报告,服务商已协助客户处理。

**建议**

- 不要让 DCGM Exporter、Node Exporter 或 Prometheus 服务直接暴露在公网上,应将访问限制在授权的监控基础设施内。

如需,我可以为您撰写某一部分的详细中文解读,或将其中的技术要点整理成内部简报。

阅读原文
英伟达已发布修复程序,针对一个高危漏洞(编号CVE-2026-47483),该漏洞可能导致暴露… · Slicast