NVIDIA Infrastructure Controller の脆弱性 14 件が FIX:コード実行や権限昇格などの可能性

NVIDIA Infrastructure Controller Hit by 14 Flaws Enabling Code Execution and Privilege Escalation

2026/09/23 gbhackers — NVIDIA は、Linux ベースのインフラ管理ソフトウェア Infrastructure Controller に存在する 14 件の脆弱性を修正したバージョン 2.0 を公開した。このアップデートには、ハードコードされた認証情報に関する深刻な脆弱性に加えて、コード実行/権限昇格/データ改ざん/サービス拒否 (DoS)/情報漏えいにつながる可能性のある複数の問題に対する修正が含まれている。

2026年9月22日にセキュリティ情報を公開した NVIDIA は、NVIDIA Infrastructure Controller バージョン 0 ~ 1.9 が影響を受けると警告し、ユーザー組織に対して GitHub リポジトリからソフトウェアを取得するか、バージョン 2.0 以降へアップデートするよう推奨している。これらの脆弱性の深刻度は重大から中程度に分布し、CVSS v3.1 スコアは最大 9.8 となっている。

ハードコードされた認証情報に関する重大な脆弱性

最も深刻な脆弱性 CVE-2026-65113 は、CVSS スコア 9.8 と評価されているハードコードされた認証情報に関する欠陥である。この脆弱性を悪用するリモート攻撃者は、認証/ユーザー操作を必要とせずに、権限昇格/データ改ざん/サービス妨害/機密情報へのアクセスなどを引き起こす可能性がある。

2 件目の SQL インジェクションの脆弱性 CVE-2026-65128 は、CVSS 8.8 と評価されている。悪用には低権限が必要だが、攻撃に成功するとコード実行につながり、影響を受ける導入環境の機密性/完全性/可用性が損なわれる可能性がある。

このアップデートでは、認証に関連する 3 件目と 4 件目の脆弱性も修正されている。CVE-2026-65114 は重要な機能で認証が欠如している問題である。CVE-2026-65121 は、権限昇格につながる不適切な認証の問題であり、防御のためには、管理インターフェイスへのアクセス制限/管理プレーンのサービスと信頼できないネットワークの分離が重要である。

5 件目の脆弱性 CVE-2026-65130 は、CVSS スコア 8.0 の OS コマンド・インジェクションの欠陥である。悪用には高権限が必要であり、攻撃の複雑性も高いが、任意のコード実行/セキュリティ境界を越えた権限昇格/データ改ざん/サービス妨害/データ漏えいにつながる可能性がある。

このアップデートでは、不適切な証明書検証に関する 2 件の脆弱性も修正されている。6 件目と 7 件目は、CVE-2026-65118 (CVSS:7.5) と CVE-2026-65129 (CVSS:6.7) であり、これらの脆弱性により通信時の証明書検証が適切に行われず、隣接ネットワークへアクセスできる攻撃者に対して、データの傍受/改ざん/漏えいを許す可能性がある。

その他に特定された脆弱性には、ファイル名またはパスの外部制御/XML インジェクション/ワークフローの適用不備/ハードコードされたパスワード/制御されていないリソース消費/消去されていないデバッグ情報の露出が含まれる。

CVE の詳細
CVEVulnerability typeCVSSSeverityPotential impact
CVE-2026-65113Hard-coded credentials9.8CriticalPrivilege escalation, data tampering, DoS, information disclosure
CVE-2026-65128SQL injection8.8HighCode execution, data tampering, DoS, information disclosure
CVE-2026-65114Missing authentication8.3HighData tampering, DoS, information disclosure
CVE-2026-65121Improper authentication8.2HighPrivilege escalation, data tampering, information disclosure
CVE-2026-65130OS command injection8.0HighCode execution, data tampering, DoS, information disclosure
CVE-2026-65118Improper certificate validation7.5HighData tampering, DoS, information disclosure
CVE-2026-65129Improper certificate validation6.7MediumData tampering, DoS, information disclosure
CVE-2026-65125External file/path control6.6MediumCode execution, privilege escalation, tampering, DoS
CVE-2026-65115Uncontrolled resource consumption6.5MediumDenial of service
CVE-2026-65112Uncontrolled resource consumption6.5MediumDenial of service
CVE-2026-65124XML injection5.9MediumData tampering, denial of service
CVE-2026-65126Improper workflow enforcement5.0MediumData tampering, DoS, information disclosure
CVE-2026-65117Hard-coded password5.0MediumData tampering, DoS, information disclosure
CVE-2026-65127Uncleared debug information4.1MediumInformation disclosure