NVIDIA Infrastructure Controller содержит 14 уязвимостей, включая жёстко прописанные учётные данные и внедрение SQL-кода

Nvidia

NVIDIA Infrastructure Controller - программное обеспечение для управления серверной инфраструктурой на Linux. В версиях с 0 по 1.9 специалисты насчитали 14 уязвимостей разной степени тяжести. Самая высокая оценка - 9,8 из 10. Она относится к жёстко прописанным учётным данным. Атака не требует ни учётной записи, ни действий пользователя. Достаточно сетевого доступа к уязвимому сервису. Успешная эксплуатация даёт повышение привилегий, изменение данных, отказ в обслуживании и доступ к конфиденциальной информации.

Детали уязвимостей

Жёстко прописанные учётные данные означают, что логин и пароль зашиты прямо в код и одинаковы для всех установок. Пользователь их не меняет, потому что такой возможности в продукте нет. Злоумышленнику остаётся найти сервис в сети и подключиться к нему с этими данными. Сменить пароль после утечки тоже нельзя: он неотделим от сборки. Проблема зарегистрирована как CVE-2026-65113, и она затрагивает все версии от 0 до 1.9 включительно.

Вторая по значимости уязвимость - внедрение SQL-кода (SQL-инъекция), CVE-2026-65128, оценка 8,8 из 10. Такой класс проблем позволяет через запросы к базе данных выполнять собственные команды на сервере. Здесь для атаки хватит низких привилегий, то есть любой заведённой в системе учётной записи. Итог - выполнение кода, изменение данных, отказ в обслуживании и раскрытие информации. Ошибка опасна тем, что затрагивает сразу три свойства данных: их секретность, достоверность и доступность.

Ещё две уязвимости связаны с проверкой пользователей. CVE-2026-65114 с оценкой 8,3 описывает отсутствие аутентификации для важной функции. Злоумышленник в смежной сети вызывает её без всяких прав, а сеть считается смежной, если он уже находится в том же сегменте, что и контроллер. CVE-2026-65121 с оценкой 8,2 - некорректная аутентификация. Она позволяет поднять свои привилегии и выйти за границы защищённого контура. Обе ведут к изменению данных, отказу в обслуживании и раскрытию информации.

Внедрение команд в CVE-2026-65130 оценили в 8,0. Речь идёт о подстановке в программу собственных системных команд, которые она затем исполняет от своего имени. Атака требует высоких привилегий и сложных условий, зато результат - выполнение произвольного кода. Отдельно стоит пара уязвимостей из-за неправильной проверки сертификатов, CVE-2026-65118 с оценкой 7,5 и CVE-2026-65129 с оценкой 6,7. Из-за них программа принимает поддельный сертификат за настоящий и продолжает обмен с чужим узлом. Тот, кто находится в смежной сети, может перехватывать такие соединения, менять данные и обрывать их.

Остальные проблемы закрывают бреши с меньшими оценками, но не с меньшим смыслом. Среди них внешнее управление именами файлов и путями, внедрение XML-кода, сбои в соблюдении порядка операций, жёстко прописанный пароль, неконтролируемое потребление ресурсов и отладочная информация, оставшаяся в готовой сборке. Часть из них даёт выполнение кода и повышение привилегий, часть приводит только к остановке сервиса или утечке служебных сведений. Неконтролируемое потребление ресурсов, например, означает, что атакующий заставляет программу расходовать память и процессорное время до полной остановки работы.

Контроллер управляет парком машин, поэтому его компрометация бьёт не по одному устройству, а по всей инфраструктуре разом. Через административный интерфейс злоумышленник видит список узлов, их состояние и настройки. Отсюда он способен разослать свои конфигурации на все подключённые системы. Полезная нагрузка в таком сценарии почти не нужна: хватает прав, которые даёт удалённый вход. Под угрозой оказываются операторы центров обработки данных, где контроллер применяют для развёртывания драйверов, прошивок и служебных сервисов на множестве серверов. Сведений об атаках, где эти уязвимости уже использовались, NVIDIA не приводит.

Исправления вошли в версию 2.0. Обновить программу или заново склонировать её предлагается из репозитория NVIDIA/infra-controller на GitHub. Бюллетень с описанием всех 14 уязвимостей опубликован 22 сентября 2026 года. До установки новой версии стоит ограничить доступ к административным интерфейсам и отгородить управляющие сервисы от недоверенных сетей. Эти меры снижают шансы атаки даже без обновления, поскольку большинство описанных проблем требуют сетевого доступа к служебным портам. Отдельно проверьте, не осталось ли в контуре копий старых сборок: они продолжают работать и остаются уязвимыми.

Уязвимости в управляющем слое опаснее прочих, ведь права администратора инфраструктуры распространяются на сотни машин сразу. Ошибки в проверке подлинности и в работе с учётными данными остаются самой частой причиной таких брешей. Пока разработчики правят код, доступ к панелям управления должен оставаться закрытым для всех, кроме узкого круга специалистов. Версия 2.0 снимает известные риски, однако изоляция управляющего контура нужна и дальше.

Ссылки

Комментарии: 0