NVIDIA Infrastructure Controller Hit by 14 Flaws Enabling Code Execution and Privilege Escalation
2026/09/23 gbhackers — NVIDIA は、Linux ベースのインフラ管理ソフトウェア Infrastructure Controller に存在する 14 件の脆弱性を修正したバージョン 2.0 を公開した。このアップデートには、ハードコードされた認証情報に関する深刻な脆弱性に加えて、コード実行/権限昇格/データ改ざん/サービス拒否 (DoS)/情報漏えいにつながる可能性のある複数の問題に対する修正が含まれている。
2026年9月22日にセキュリティ情報を公開した NVIDIA は、NVIDIA Infrastructure Controller バージョン 0 ~ 1.9 が影響を受けると警告し、ユーザー組織に対して GitHub リポジトリからソフトウェアを取得するか、バージョン 2.0 以降へアップデートするよう推奨している。これらの脆弱性の深刻度は重大から中程度に分布し、CVSS v3.1 スコアは最大 9.8 となっている。

ハードコードされた認証情報に関する重大な脆弱性
最も深刻な脆弱性 CVE-2026-65113 は、CVSS スコア 9.8 と評価されているハードコードされた認証情報に関する欠陥である。この脆弱性を悪用するリモート攻撃者は、認証/ユーザー操作を必要とせずに、権限昇格/データ改ざん/サービス妨害/機密情報へのアクセスなどを引き起こす可能性がある。
2 件目の SQL インジェクションの脆弱性 CVE-2026-65128 は、CVSS 8.8 と評価されている。悪用には低権限が必要だが、攻撃に成功するとコード実行につながり、影響を受ける導入環境の機密性/完全性/可用性が損なわれる可能性がある。
このアップデートでは、認証に関連する 3 件目と 4 件目の脆弱性も修正されている。CVE-2026-65114 は重要な機能で認証が欠如している問題である。CVE-2026-65121 は、権限昇格につながる不適切な認証の問題であり、防御のためには、管理インターフェイスへのアクセス制限/管理プレーンのサービスと信頼できないネットワークの分離が重要である。
5 件目の脆弱性 CVE-2026-65130 は、CVSS スコア 8.0 の OS コマンド・インジェクションの欠陥である。悪用には高権限が必要であり、攻撃の複雑性も高いが、任意のコード実行/セキュリティ境界を越えた権限昇格/データ改ざん/サービス妨害/データ漏えいにつながる可能性がある。
このアップデートでは、不適切な証明書検証に関する 2 件の脆弱性も修正されている。6 件目と 7 件目は、CVE-2026-65118 (CVSS:7.5) と CVE-2026-65129 (CVSS:6.7) であり、これらの脆弱性により通信時の証明書検証が適切に行われず、隣接ネットワークへアクセスできる攻撃者に対して、データの傍受/改ざん/漏えいを許す可能性がある。
その他に特定された脆弱性には、ファイル名またはパスの外部制御/XML インジェクション/ワークフローの適用不備/ハードコードされたパスワード/制御されていないリソース消費/消去されていないデバッグ情報の露出が含まれる。
CVE の詳細
| CVEVulnerability typeCVSSSeverityPotential impact | ||||
|---|---|---|---|---|
| CVE-2026-65113 | Hard-coded credentials | 9.8 | Critical | Privilege escalation, data tampering, DoS, information disclosure |
| CVE-2026-65128 | SQL injection | 8.8 | High | Code execution, data tampering, DoS, information disclosure |
| CVE-2026-65114 | Missing authentication | 8.3 | High | Data tampering, DoS, information disclosure |
| CVE-2026-65121 | Improper authentication | 8.2 | High | Privilege escalation, data tampering, information disclosure |
| CVE-2026-65130 | OS command injection | 8.0 | High | Code execution, data tampering, DoS, information disclosure |
| CVE-2026-65118 | Improper certificate validation | 7.5 | High | Data tampering, DoS, information disclosure |
| CVE-2026-65129 | Improper certificate validation | 6.7 | Medium | Data tampering, DoS, information disclosure |
| CVE-2026-65125 | External file/path control | 6.6 | Medium | Code execution, privilege escalation, tampering, DoS |
| CVE-2026-65115 | Uncontrolled resource consumption | 6.5 | Medium | Denial of service |
| CVE-2026-65112 | Uncontrolled resource consumption | 6.5 | Medium | Denial of service |
| CVE-2026-65124 | XML injection | 5.9 | Medium | Data tampering, denial of service |
| CVE-2026-65126 | Improper workflow enforcement | 5.0 | Medium | Data tampering, DoS, information disclosure |
| CVE-2026-65117 | Hard-coded password | 5.0 | Medium | Data tampering, DoS, information disclosure |
| CVE-2026-65127 | Uncleared debug information | 4.1 | Medium | Information disclosure |
NVIDIA Infrastructure Controller の旧バージョン(0 ~ 1.9) には、認証機能の欠如や管理情報の埋め込み等、重大な欠陥が存在します。不正アクセス/権限昇格/任意のコード実行/サービス停止/情報漏えいといった被害を受けるリスクがあります。影響を回避するため、バージョン 2.0 以降への更新や管理インターフェイスのアクセス制限が強く推奨されます。対象となる脆弱性は CVE-2026-65113/CVE-2026-65128/CVE-2026-65114/CVE-2026-65121/CVE-2026-65130/CVE-2026-65118/CVE-2026-65129 です。安全な運用環境を保つために迅速な修正プログラムの適用が求められます。
You must be logged in to post a comment.