NVIDIA DGX Spark の 14件の脆弱性が FIX:任意のコード実行や DoS 攻撃の可能性

NVIDIA DGX Spark Flaws Allow Attackers to Run Malicious Code and Launch DoS Attacks

2025/11/27 gbhackers — NVIDIA が公開したのは、DGX Spark システムに存在する 14 件の重大な脆弱性に対処するセキュリティ更新プログラムである。それらの脆弱性を悪用する攻撃者は、任意のコード実行や機密情報の窃取を行い、システムをクラッシュさせるサービス拒否攻撃を仕掛ける可能性を得る。これらの脆弱性が影響を及ぼす範囲は、最新の OTA0 アップデート以前の、すべての NVIDIA DGX OS である。

最も深刻な脆弱性である CVE-2025-33187 (CVSS:9.3:Critical) は、SROOT コンポーネントに存在する。この脆弱性を悪用する特権アクセスを持つ攻撃者は、システム保護を回避してコード実行を行い、DGX Spark デバイスを制御する可能性がある。また、攻撃者は、権限昇格とデータの改竄を行い、サービスの可用性を毀損する可能性もある。

第二の重大な脆弱性 CVE-2025-33188 (CVSS:8.0:High) は、ハードウェア・リソース制御に影響を与えるものだ。この脆弱性の悪用に成功した攻撃者は、DGX Spark システムの物理ハードウェア設定を改竄し、情報漏洩/データ破損/システムのシャットダウンを引き起こす可能性がある。

CVE IDSeverityCVSS ScorePotential Impact
CVE-2025-33187Critical9.3Code execution, privilege escalation, data tampering, denial of service
CVE-2025-33188High8.0Information disclosure, data tampering, denial of service
CVE-2025-33189High7.8Code execution, privilege escalation, denial of service
CVE-2025-33190Medium6.7Code execution, privilege escalation, denial of service
CVE-2025-33191Medium5.7Denial of service
CVE-2025-33192Medium5.7Code execution, denial of service, information disclosure
CVE-2025-33193Medium5.7Code execution, denial of service, information disclosure
CVE-2025-33194Medium5.7Information disclosure, denial of service
CVE-2025-33195Medium4.4Data tampering, denial of service, privilege escalation
CVE-2025-33196Medium4.4Information disclosure
CVE-2025-33197Medium4.3Code execution, denial of service
CVE-2025-33198Low3.3Information disclosure
CVE-2025-33199Low3.2Data tampering
CVE-2025-33200Low2.3Information disclosure

SROOT ファームウェアには、その他のメモリ関連の脆弱性も存在する。

CVE-2025-33189/CVE-2025-33190 は、境界外書き込みの脆弱性である。攻撃者が安全なメモリ領域外にデータを書き込むことで、コード実行やシステム侵害につながる可能性がある。

どちらの脆弱性も権限昇格を可能にするため、その悪用に成功した攻撃者はシステム上での高レベルのアクセス権を取得できる。その他で注目すべきは、任意のメモリ読み取り/NULL ポインタ参照/整合性検証の失敗などの脆弱性である。これらの脆弱性の一部には深刻度が低いものもあるが、他のエクスプロイトと組み合わせることで、多段階の攻撃の基点として悪用される可能性がある。

例として CVE-2025-33192 は、攻撃者が任意のメモリ位置を読み取ることを可能にし、暗号鍵や認証情報などの機密データを漏洩させる可能性がある。

これらの脆弱性は、NVIDIA の Offensive Security Research チームにより社内で発見されたものだ。それが浮き彫りにするのは、ハードウェアおよびファームウェア・コンポーネントに対する堅牢な社内セキュリティ・テストの重要性である。

すべての DGX Spark ユーザーに対して NVIDIA が強く推奨するのは、公式 NVIDIA DGX 製品ページから OTA0 アップデートを直ちにダウンロードしインストールすることだ。このパッチの統合アップデートにより、14 件の脆弱性が対処される。DGX Spark システムを使用している組織は、このアップデートを優先的に適用し、脅威アクターによる潜在的な悪用を防ぐ必要がある。