NVIDIABlueField漏洞CVE-2026-65094:可导致代码执行(CVSS9.0)

admin 2026-08-04 05:43:47 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: NVIDIA修复了BlueFieldDPU中CVE-2026-65094漏洞(CVSS9.0),该漏洞存在于VIRTIO-Net组件,为任意写入条件问题。虚拟机用户可利用此漏洞在受影响组件中实现代码执行,可能打破云租户隔离防护。受影响版本包括BlueField3及多个LTS分支的特定版本。建议立即升级至修复版本,如LTS23用户升级至23.10.23或更新版本。 综合评分: 81 文章分类: 漏洞分析,网络安全,云安全,漏洞预警


cover_image

NVIDIA BlueField漏洞CVE-2026-65094:可导致代码执行(CVSS 9.0)

sec随谈 sec随谈

sec随谈

2026年7月29日 10:34 北京

在小说阅读器读本章

去阅读

摘要

NVIDIA修复了一个严重的NVIDIA BlueField漏洞,编号为CVE-2026-65094。该漏洞存在于VIRTIO-Net组件中,CVSS评分为9.0。虚拟机用户可借此触发受影响组件中的代码执行。

为何重要

NVIDIA BlueField DPU(数据处理单元)为云计算和数据中心主机承担网络处理任务,因此它处在虚拟机与硬件之间一个受信任的关键位置。这里出现的漏洞,可能会打破云租户所依赖的隔离防护机制,这也使得任何与BlueField相关的漏洞都成为运营方需要优先处理的事项。

攻击原理

该漏洞是VIRTIO-Net组件中的一个”任意写入”(Write-What-Where)条件问题。据NVIDIA披露,虚拟机用户可以通过精心构造的消息触发这一”任意写入”条件。因此,攻击者由此获得了一种强大的内存写入原语(primitive)。NVIDIA还补充说明,一次成功的利用”可能导致在Virtio-Net作用域内实现代码执行”。该漏洞的攻击向量为”邻近”(adjacent)级别,且仅需要低权限即可触发。

受影响版本

该NVIDIA BlueField漏洞影响多个VIRTIO-Net分支版本。BlueField 3上的VIRTIO-Net GA版本,受影响范围为25.10.6之前的版本;LTS25受影响版本为25.10.2之前;LTS24受影响版本为24.10.50之前;LTS23则受影响于1.7.21及更早版本。NVIDIA表示目前尚未发现任何在野利用情况。

补丁与应对措施

请立即升级至已修复的版本。NVIDIA在其官方安全公告中列出了具体的修复版本信息,相关软件包可从DOCA下载页面获取。使用LTS23系统的用户应升级至23.10.23或更新版本。

参考链接:

https://nvidia.custhelp.com/app/answers/detail/a_id/5815


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《NVIDIA BlueField漏洞CVE-2026-65094:可导致代码执行(CVSS 9.0)》

评论:0   参与:  0