Уязвимость в сетевых модулях NVIDIA BlueField DPU позволяет выполнить код из виртуальной машины

Nvidia

Ошибка типа Write-What-Where в компоненте Virtio-Net процессоров обработки данных (DPU) NVIDIA BlueField-3 позволяет пользователю виртуальной машины (VM) добиться выполнения произвольного кода в контексте Virtio-Net путём отправки специально сформированных сетевых сообщений. Разработчики уже выпустили исправления для всех поддерживаемых веток.

Уязвимость CVE-2026-65094

Проблеме присвоен идентификатор CVE-2026-65094, базовый балл по CVSS v3.1 составляет 9,0 - это критический уровень опасности. Вектор атаки определён как смежный (AV:A), сложность эксплуатации низкая, взаимодействие с пользователем не требуется. Условие Write-What-Where (CWE-123) позволяет злоумышленнику манипулировать областями памяти, что в итоге ведёт к выполнению кода в пределах компонента Virtio-Net. Согласно бюллетеню безопасности NVIDIA от июля 2026 года, уязвимость была обнаружена внутренними специалистами компании.

Суть проблемы заключается в недостаточной проверке входных данных в реализации VIRTIO-Net для BlueField-3. Виртуальная машина, работающая в многопользовательской среде, может отправлять на DPU вредоносные пакеты, которые, будучи обработанными, записывают данные по произвольному адресу. Это даёт возможность атакующему переопределить критичные структуры в памяти и получить контроль над исполнением кода на DPU.

Поскольку процессоры BlueField DPU предназначены для разгрузки сетевых операций, ускорения хранения и обеспечения изоляции между хостом и рабочими нагрузками, эксплуатация уязвимости напрямую подрывает эти гарантии. В облачной инфраструктуре, где один физический сервер обслуживает множество арендаторов, успешная атака может позволить виртуальной машине прорвать изоляцию, получить доступ к данным других VM или переключиться на хост-систему. Это особенно опасно в средах с высокой плотностью размещения - публичных облаках, корпоративных центрах обработки данных и высокопроизводительных вычислительных кластерах.

Уязвимость затрагивает все версии VIRTIO-Net для BlueField-3 до указанных ниже:

  • VIRTIO-Net GA - версии до 25.10.6;
  • LTS25 - версии до 25.10.2;
  • LTS24 - версии до 24.10.50;
  • LTS23 - версии до 1.7.21.

Исправленные версии: 25.10.6 (GA), 25.10.2 (LTS25), 24.10.50 (LTS24) и 23.10.23 (LTS23). Пользователям рекомендуется как можно скорее обновиться, так как низкая сложность эксплуатации и высокий потенциальный ущерб делают эту уязвимость привлекательной целью для злоумышленников. Хотя на момент публикации бюллетеня активных атак с использованием CVE-2026-65094 не зафиксировано, характер проблемы предполагает, что эксплойты могут появиться в ближайшее время.

Для защиты командам безопасности следует в первую очередь установить патчи. Кроме того, полезно провести ревизию механизмов изоляции виртуальных машин и настроить мониторинг необычного трафика Virtio-Net - например, аномально большого количества управляющих сообщений или пакетов с нестандартными флагами. Поскольку BlueField DPU всё чаще применяются в современных архитектурах для разграничения виртуальных сред, каждая подобная уязвимость добавляет риски в инфраструктуру, построенную на принципах trusted execution environment (доверенной среды исполнения).

Данная ситуация в очередной раз привлекает внимание к растущей поверхности атаки внутри сетевых ускорителей и программируемых коммутаторов. Виртуализированные сетевые стеки, такие как Virtio, традиционно считались относительно безопасными из-за многолетней проверки кода, однако появление новых аппаратных платформ с собственной логикой обработки пакетов создаёт дополнительные точки отказа. Разработчикам рекомендуется регулярно проводить аудит безопасности компонентов, отвечающих за взаимодействие между VM и оборудованием ускорения, и включать их в программу тестирования на проникновение. Современные методы валидации, такие как фаззинг и формальная верификация, помогут выявлять подобные ошибки на стадии разработки, до того как они станут вектором атаки.

Ссылки

Комментарии: 0