Уязвимость в библиотеке RCCL, входящей в состав программного стека ROCm для ускорителей AMD Instinct, позволяет удалённому злоумышленнику прочитать содержимое памяти, обойти защиту ASLR (рандомизация адресного пространства) и в перспективе выполнить собственный код в процессе библиотеки. Проблема затрагивает девять моделей вычислительных ускорителей, от MI210 до MI355X, если на них установлена версия ROCm ниже 7.14. Оценка по шкале CVSS 4.0 составляет 7,7, это высокая степень опасности. Уязвимость получила идентификатор CVE-2026-43598, AMD описывает её в бюллетене AMD-SB-6033.
Уязвимость CVE-2026-43598
RCCL расшифровывается как ROCm Communication Collectives Library, то есть библиотека коллективных коммуникаций. Через неё ускорители обмениваются данными внутри одной машины и между узлами кластера. Такой обмен нужен, когда несколько GPU совместно обучают нейросеть или решают научную задачу. Библиотека складывает результаты расчётов с разных ускорителей, рассылает общие данные и собирает промежуточные значения. Информация идёт крупными порциями, которые RCCL разбивает на блоки и пересылает по сети. Уязвимость касается прокси-компонента, обслуживающего такие пересылки. Библиотека слишком слабо проверяет данные, приходящие извне, и злоумышленник этим пользуется. Если он контролирует один из узлов кластера или находится в той же сети, то передаёт указатель с выбранным им значением. RCCL обращается по этому адресу, хотя доверять таким сведениям не должна.
Дальше возможны два сценария. Первый - чтение участков памяти, где лежат ключи шифрования, промежуточные результаты вычислений или данные соседних процессов. Второй - обход ASLR. Эта защита распределяет объекты программы по случайным адресам, поэтому без неё попасть в нужное место памяти заметно проще. Обход ASLR упрощает подготовку удалённого выполнения кода, и в итоге злоумышленник может запустить свой код в контексте процесса RCCL. Такой доступ открывает и память ускорителей, то есть обучающие данные и веса моделей. По вектору атаки уязвимость сетевая. Для её использования нужны низкие привилегии и высокая сложность исполнения. Атакующему нужен либо доступ к одному из узлов, либо место в сети рядом с кластером. Высокая сложность означает, что нападение требует подготовки и подходящих условий, а не одного запроса.
Ускорители Instinct относятся к серверному классу. Их ставят в дата-центры, научные кластеры и облачные платформы, которые сдают GPU в аренду. Значит, под угрозой инфраструктура коллективных вычислений, а не домашние компьютеры. Распределённые системы держатся на доверии между узлами. Скомпрометированная машина получает возможность атаковать соседей по кластеру. Кроме того, в мультитенантных средах один клиент делит железо с другими, поэтому последствия затрагивают и тех, кто к атаке отношения не имеет. Небольшая ошибка в проверке входных данных превращается в путь для бокового перемещения. Об эксплуатации уязвимости в реальных атаках AMD не сообщает.
Модель угроз здесь отличается от привычной. Обычно злоумышленник приходит снаружи и ищет открытый порт в периметре. В распределённых вычислениях он может начать с одного арендованного сервера или с узла, который уже скомпрометирован другим способом. Прокси-компонент RCCL принимает данные от соседей и по замыслу доверяет им. Уязвимость превращает это доверие в инструмент атаки. Затронуты прежде всего операторы вычислительных кластеров для обучения моделей, научные организации с GPU-фермами и облачные провайдеры, сдающие ускорители Instinct в аренду. Если ускоритель работает в одиночной конфигурации и не обменивается данными с другими узлами, задействовать сетевой вектор сложнее, но обновление всё равно закрывает ошибку.
Заплатка появилась 15 июля 2026 года вместе с версией ROCm 7.14. Всем, кто работает с перечисленными ускорителями, нужно обновить программный стек до неё или до более свежего выпуска. Бюллетень AMD опубликовала позже, 30 сентября. Пауза между исправлением и публикацией составила больше двух месяцев. Так вендор даёт крупным заказчикам время на установку. Шестого октября компания поправила таблицу продуктов, где изначально стоял неверный идентификатор CVE. В списке девять моделей, и AMD включает в него только те устройства, которые считает затронутыми. Ошибку нашла исследователь Luna Nova, компания поблагодарила её за участие в согласованном раскрытии. В публикации AMD напоминает, что рейтинг CVSS зависит от конфигурации конкретной системы, поэтому его разумно пересчитать самостоятельно.
Стек ROCm растёт вместе с рынком ускорителей для задач искусственного интеллекта, и поверхность атаки увеличивается вместе с ним. Библиотеки коллективных коммуникаций редко попадают в поле зрения исследователей, поскольку работают в глубине вычислительного конвейера. Между тем они соединяют узлы кластера в единую систему, поэтому слабая проверка входных данных даёт атакующему доступ к соседним машинам. Операторам GPU-кластеров имеет смысл обновиться до ROCm 7.14. Полезно и разделить вычислительную сеть на сегменты, чтобы один скомпрометированный узел не открывал путь к остальным.
Ссылки