Интерфейсы NVIDIA UFM позволяют выполнить код и повысить привилегии

Nvidia

Платформа NVIDIA Unified Fabric Manager (UFM) предназначена для централизованного управления высокоскоростными сетями InfiniBand и Ethernet. Она применяется в дата-центрах, научных кластерах и корпоративной инфраструктуре, где требуется настройка и мониторинг сетевых устройств. В августе 2026 года NVIDIA сообщила о пяти уязвимостях, затрагивающих различные компоненты UFM Enterprise. Проблемы позволяют аутентифицированным пользователям или администраторам выполнить произвольный код, повысить свои привилегии или получить доступ к конфиденциальным данным.

Детали уязвимостей

Уязвимость в компоненте авторизации веб-интерфейса носит идентификатор CVE-2026-24170. Из-за ошибки проверки подлинности пользователь, имеющий доступ к веб-интерфейсу, может отправить специально сформированные HTTP-запросы. В результате он способен нарушить процесс аутентификации и выполнить код на сервере с привилегиями сервиса. Это приводит к повышению привилегий в системе. Вектор атаки требует сетевого доступа к интерфейсу управления, но не требует каких-либо предварительных учетных данных. Это создает риск, если интерфейс доступен из ненадежных сетей, поэтому доступ к нему стоит ограничивать.

Вторая проблема связана с программным интерфейсом (API) управления плагинами. Здесь пользователь с низким уровнем привилегий может внедрить произвольный код, отправив специально созданный запрос. Успешная эксплуатация позволяет выполнить код от имени приложения, повысить привилегии и получить доступ к информации, которую обрабатывает UFM. Эта проблема актуальна для систем, где разные сотрудники имеют разные роли и уровни доступа.

Ещё две уязвимости связаны с внедрением команд. Первая затрагивает компонент управления пользователями, вторая - API IBDiagnet, предназначенный для диагностики сети. Обе требуют прав администратора, но также позволяют выполнить код, повысить привилегии и раскрыть информацию. Административные учетные записи часто становятся целью атак, поэтому наличие таких уязвимостей повышает общий риск компрометации системы.

Пятая уязвимость отличается от остальных. Она связана с использованием жестко зашитого криптографического ключа в компоненте управления сессиями. Злоумышленник с локальным доступом к системе может использовать этот ключ для расшифровки или подделки данных, а также для повышения привилегий. Хотя для эксплуатации нужен локальный доступ, жестко зашитые ключи считаются серьезной проблемой, поскольку они одинаковы для всех установок продуктов и не могут быть изменены администратором.

Для атак на большинство этих уязвимостей требуется аутентификация, а в ряде случаев - права администратора. Тем не менее, это не снижает опасность. Аутентифицированным пользователем может быть инсайдер или злоумышленник, получивший учетные данные в результате другой атаки. Кроме того, комбинация уязвимостей может использоваться для эскалации привилегий в несколько шагов. Например, низкопривилегированный пользователь может использовать уязвимость в API плагинов для выполнения кода, а затем получить административный доступ и применить другие уязвимости.

NVIDIA сообщает, что все проблемы были обнаружены внутренними специалистами в ходе аудита безопасности. Данных о реальных атаках с использованием этих уязвимостей на данный момент нет. Однако отсутствие известных эксплойтов не означает, что их не появится в будущем. Исследователи часто анализируют исправления и создают прототипы атак, поэтому обновление следует проводить без задержек.

Обновления выпущены для всех поддерживаемых веток UFM Enterprise. Для версии General Availability (GA) исправление включено в релиз 6.24.1-5. Пользователи веток Long Term Support (LTS) должны обновиться до следующих версий: LTS 2025 - до 6.23.20-3, LTS 2024 - до 6.19.15, LTS 2023 - до 6.15.17. Установить обновление можно через UFM NVIDIA Application Hub. Для этого необходимо скопировать или обновить образ программного обеспечения в соответствии с инструкциями NVIDIA. Перед обновлением рекомендуется сделать резервную копию конфигурации и проверить совместимость с используемыми аппаратными средствами.

В бюллетене безопасности NVIDIA также отмечается, что оценка риска основана на средних показателях для различных конфигураций. Пользователям следует учитывать особенности своей инфраструктуры: доступность интерфейса управления, количество пользователей с разными привилегиями, применяемые средства сетевой защиты. Если интерфейс управления не должен быть доступен из внешней сети, рекомендуется ограничить доступ с помощью межсетевого экрана или VPN.

Ситуация с уязвимостями в управляющем ПО напоминает о важности регулярного обновления инфраструктурных компонентов. Контроль над платформой управления сетью дает атакующему значительные возможности, вплоть до нарушения работы всего дата-центра. Поэтому операторам стоит внимательно относиться к выходу обновлений и тестировать их в своих средах. NVIDIA уже предоставила патчи, теперь задача пользователей - установить их, не дожидаясь появления реальных эксплойтов.

Ссылки

Комментарии: 0