NVIDIA разкри сериозна уязвимост, засягаща нейните BlueField DPU и мрежови платформи ConnectX, която би могла да позволи на атакуващите да изпълнят код на засегнатите системи при успешно експлоатиране.

Тази уязвимост, проследявана като CVE-2026-65094, засяга компонента VIRTIO-Net и има CVSS v3.1 оценка от 9.0, което показва високорисков проблем за корпоративни и облачни внедрявания.

Според бюлетина за сигурност на NVIDIA от юли 2026 г., имплементацията на BlueField-3 Virtio-Net съдържа CWE-123 уязвимост от тип „запис на произволно място в паметта“ (write-what-where). Това позволява на злонамерен субект да манипулира паметта чрез записване на произволни данни на непредвидени места.

Подобна уязвимост е особено опасна, тъй като може да бъде експлоатирана за изпълнение на контролиран от атакуващия код, което потенциално компрометира целостта и поверителността на засегнатите системи.

Сценарият на атаката включва потребител на виртуална машина (VM) с ниски привилегии, който създава злонамерено съобщение, за да задейства уязвимостта. Тъй като векторът на атака е съседен (adjacent) и не изисква взаимодействие с потребителя, експлоатирането може да се случи в споделени или мултинаемателни среди, като например облачни инфраструктури или виртуализирани центрове за данни.

Освен това уязвимостта включва промяна в обхвата (scope change), което означава, че експлоатирането може да засегне ресурси извън първоначално компрометирания компонент, увеличавайки нейната сериозност в производствени среди.

Изследователите по сигурността отбелязват, че BlueField DPU обикновено се използват за разтоварване на мрежови задачи, задачи по съхранение и сигурност от хост процесорите, което ги прави критични компоненти в съвременните архитектури на центрове за данни.

Успешно компрометиране на този слой може да позволи на атакуващите да заобиколят традиционните контроли за сигурност, да се придвижват странично (laterally) между работните натоварвания или да нарушат обработката на мрежовия трафик.

Това повишава риска за организациите, които разчитат силно на мрежовите решения на NVIDIA за високопроизводителни изчисления и среди с облачна архитектура.

Уязвимостта засяга множество версии на NVIDIA VIRTIO-Net, включително както общодостъпните версии, така и тези с дългосрочна поддръжка.

По-конкретно, засегнати са всички версии преди 25.10.6 за VIRTIO-Net GA, 25.10.2 за LTS25, 24.10.50 за LTS24 и 23.10.23 за LTS23.

NVIDIA пусна коригирани версии за отстраняване на проблема и силно препоръчва на организациите да инсталират корекциите за сигурност незабавно, за да намалят риска от потенциално експлоатиране.

NVIDIA подчерта, че нейната оценка на риска е средна за различните внедрявания и може да не представя напълно нивата на излагане на специфични среди.

На организациите се препоръчва да оценят своята инфраструктура, особено когато ненадеждни виртуални машини или наематели имат достъп до споделени мрежови ресурси. Уязвимостта е открита вътрешно от NVIDIA и към датата на разкриването не се съобщава за активно експлоатиране.

Въпреки това, предвид критичния характер на уязвимостите от тип „запис на произволно място в паметта“ и тяхната история на експлоатиране в реални атаки, екипите по сигурността трябва да дадат приоритет на отстраняването на този проблем.

Потребителите могат да получат най-новите актуализации чрез официалния портал за продуктова сигурност на NVIDIA и дистрибуционните канали на DOCA VIRTIO-Net. За да се намали рискът от компрометиране, се препоръчва да се приложат корекции за сигурност, да се ограничи достъпът до ненадеждни виртуални машини и да се наблюдава за необичайно мрежово поведение като част от стратегията за многослойна защита.