Две уязвимости в Triton Inference Server позволяют удалённо остановить обслуживание моделей машинного обучения и получить доступ к служебным данным. Одна проблема связана с отсутствием проверки прав, вторая - с чрезмерным числом повторяющихся вычислений. Использовать обе можно без учётных данных. Жертва при этом не совершает никаких действий: сервер сам принимает вредоносный запрос и выполняет лишнюю работу либо отдаёт сведения, доступ к которым не предполагался. Уязвимости затрагивают сборки для Linux, их описали в бюллетене безопасности за сентябрь 2026 года.
Детали уязвимостей
Triton Inference Server - продукт NVIDIA для запуска моделей машинного обучения. Приложения отправляют ему запросы, он передаёт их модели и возвращает результат. Такую схему применяют, когда распознавание изображений, обработка текста или рекомендательные алгоритмы должны отвечать быстро и обслуживать много пользователей одновременно. Один сервер способен работать сразу с несколькими моделями и распределять нагрузку между ними. Обычно он стоит внутри корпоративной сети и служит общей точкой входа для десятков внутренних сервисов. Поэтому сбой на нём сказывается на всех зависимых приложениях.
Первая уязвимость, CVE-2026-47625, связана с отсутствием проверки прав доступа. Иными словами, часть запросов сервер обрабатывает, не убедившись, что отправитель вправе их отправлять. По данным NVIDIA, эксплуатация приводит к раскрытию информации, подмене данных и отказу в обслуживании. Раскрытие информации означает утечку служебных сведений о конфигурации и работе моделей. Подмена данных позволяет исказить результаты, которые сервер возвращает приложениям. Отказ в обслуживании выражается в недоступности сервера для законных пользователей. Уязвимость затрагивает сборки до версии 26.03 включительно.
Вторая уязвимость, CVE-2026-16497, связана с чрезмерным числом итераций. Речь о случае, когда алгоритм под воздействием специально сформированного запроса выполняет намного больше повторяющихся вычислений, чем предусмотрено. Каждая итерация по отдельности безопасна, однако их избыток исчерпывает вычислительные ресурсы. В результате сервер перестаёт отвечать на обычные обращения. Это типичный отказ в обслуживании: злоумышленнику не нужно проникать внутрь системы, достаточно заставить её тратить силы на бессмысленную работу. Отсюда и главная сложность защиты, ведь легитимный запрос внешне почти не отличается от вредоносного. Уязвимость затрагивает сборки до версии 26.06 включительно.
Оба случая объединяет то, что исправлять их приходится на стороне владельца сервера. Диапазон затронутых версий начинается с самой первой сборки, поэтому обновление нужно всем, кто не следил за выпусками. NVIDIA относит обе уязвимости к высокому уровню риска. Компания оценивает риск по усреднённым данным о разных конфигурациях, поэтому в конкретной установке последствия могут отличаться. Сведений об эксплуатации этих уязвимостей в реальных атаках в бюллетене нет.
Для внутреннего нарушителя отсутствие проверки прав особенно удобно, поскольку открывает функции, которые должны быть закрыты. Для внешнего злоумышленника важен сам факт, что сервер отвечает на часть запросов без аутентификации. Подмена данных проявляется незаметно: система выдаёт ответ, просто неверный. Если на таких ответах строятся решения о выдаче кредита, сортировке обращений или отборе кандидатов, ошибка обнаруживается далеко не сразу.
Серверы для предсказаний долго проектировали для работы во внутренней сети, где все обращения считались доверенными. Когда такие сервисы становятся доступны шире, старые допущения превращаются в уязвимости. Между тем модели, журналы запросов и статистика тоже относятся к чувствительным сведениям. Поэтому проверка прав и ограничение доступа по сети остаются базовыми мерами защиты.
Остановка сервера сказывается на бизнес-процессах напрямую. Пока он недоступен, не работают функции распознавания, поиска и рекомендаций, а сотрудникам приходится обрабатывать запросы вручную. Чем больше сервисов завязано на одну установку, тем шире последствия. Простой длиной в несколько часов обходится дороже, чем плановое обновление.
Исправление уже доступно. NVIDIA рекомендует обновить сервер до версии r26.07 или более поздней. Сборка распространяется через репозиторий проекта на GitHub. Владельцам установок стоит выяснить, какие версии работают в их инфраструктуре, и обновить их. Если сделать это сразу нельзя, разумно ограничить сетевой доступ к серверу доверенными адресами и закрыть его от внешних сетей. Полезно также следить за нагрузкой и за резкими всплесками однотипных обращений. Такие признаки помогают заметить попытку отказа в обслуживании до того, как сервер перестанет отвечать.
Уязвимости нашли два независимых исследователя: Shiyu Mu и специалист под ником mia-718ai. Их имена приведены в бюллетене.
Инфраструктура машинного обучения превращается в отдельное направление для атак. Такие компоненты разворачивают быстро, а обновляют реже, чем привычные серверы приложений. Между тем именно через них проходит поток данных, который компании считают чувствительным. Регулярная проверка версий и управление исправлениями здесь важны не меньше, чем в классической ИТ-инфраструктуре.
Ссылки