NVIDIA BlueField Vulnerability Enables Code Execution Attacks
2026/07/29 CyberSecurityNews — NVIDIA が公表したのは、同社の BlueField DPU/ConnectX networking platforms に影響を及ぼす深刻な脆弱性に関する情報である。この脆弱性の悪用に成功した攻撃者は、影響を受けるシステム上でコードを実行する可能性を得る。この脆弱性 CVE-2026-65094 は、VIRTIO-Net コンポーネントに影響を及ぼすものであり、CVSS v3.1 スコアは 9.0 と評価されている。それが示すのは、エンタープライズおよびクラウドのデプロイメントにおいて、高リスクの問題が生じている状況である。

2026年7月に公表された NVIDIA のセキュリティ情報によると、BlueField-3 Virtio-Net 実装に存在する脆弱性 CVE-2026-65094 は、CWE-123 (メモリ改ざん) の欠陥と評価されている。この弱点を突く脅威アクターは、意図しない場所に任意のデータを書き込むことで、メモリを操作できる。
この種の脆弱性を悪用する攻撃者は、コード実行を引き起こす可能性があるため、きわめて危険な状況が発生している。その結果として、影響を受けるシステムの完全性/機密性が侵害される可能性がある。
NVIDIA BlueField の脆弱性
低権限の仮想マシン (VM) ユーザーが、悪意のメッセージを細工して、この脆弱性を発火させる攻撃シナリオが考えられる。この攻撃ベクターは隣接であり、ユーザー操作を必要としないため、クラウド・インフラや仮想化データセンターなどの、共有環境やマルチテナント環境で攻撃が生じる可能性がある。
それに加えて、この脆弱性にはスコープ変更が伴うため、最初に侵害されたコンポーネントを超えて、他のリソースへと影響が及ぶ可能性があり、本番環境における深刻度を高めている。
ホスト CPU からネットワーク/ストレージ/セキュリティに関するタスクをオフロードするために、一般的に BlueField DPU が使用されている。したがって、現代のデータセンター・アーキテクチャにおける重要なコンポーネントになっていると、セキュリティ研究者たちは指摘している。
この層での侵害に成功した攻撃者は、従来型のセキュリティ制御をバイパスし、ワークロード間でラテラル・ムーブメントを行い、ネットワーク・トラフィック処理を妨害する可能性がある。
そのため、高性能コンピューティングおよびクラウド・ネイティブ環境向けに、NVIDIA ネットワーク・ソリューションに大きく依存するユーザー組織においてリスクが高まる。
この脆弱性は、複数の NVIDIA VIRTIO-Net バージョンに影響を及ぼすが、そこには一般提供版と長期サポート・リリースの両方が含まれる。
具体的には、VIRTIO-Net GA のバージョン 25.10.6 未満/LTS25 の 25.10.2 未満/LTS24 の 24.10.50 未満/LTS23 の 23.10.23 未満が影響を受ける。
すでに NVIDIA は、パッチ適用済みバージョンをリリースし、この問題に対処している。ユーザーに強く推奨されるのは、速やかなアップデートによる、潜在的な悪用の緩和である。
NVIDIA が強調するのは、同社のリスク評価が各種デプロイメント全体の平均であり、特定の環境における露出レベルを表していない可能性があることだ。
特に信頼されていない仮想マシンまたはテナントが、共有ネットワーク・リソースへアクセスする可能性がある場合には、自社インフラの評価が推奨される。この脆弱性は NVIDIA 内部で発見されたものであり、情報の開示日時点では、アクティブな悪用は報告されていない。
しかし、write-what-where 脆弱性の深刻な性質と、実際の攻撃で悪用されてきた過去を踏まえると、セキュリティチームによる優先的な対応が求められる。
ユーザーは、NVIDIA の公式 Product Security Portal と DOCA VIRTIO-Net ディスティネーション・チャネルを通じて、最新のアップデートを取得できる。多層防御戦略の一環として、パッチの適用/信頼されていない VM へのアクセス制限/異常なネットワーク挙動の監視などを実施し、侵害リスクを低減することが推奨される。
訳者後書:NVIDIA の BlueField DPU や ConnectX プラットフォームに存在する、VIRTIO-Net コンポーネントに起因する深刻な脆弱性 CVE-2026-65094 が公表されました。この問題は、仮想化ネットワークの処理系に存在するメモリ書き込みの不備によって生じています。悪用された場合、共有環境内の別コンポーネントへ影響が及び、不正なコード実行やデータの改竄が引き起こされる恐れがあります。対応策として、NVIDIA が提供する修正済みバージョンへの速やかな更新や、共有環境における不要なアクセス権限の制限が有効となります。システムを安全に利用するためにも、インフラの設定確認と最新版へのアップデートが必要となります。
You must be logged in to post a comment.