Купить крипту
Рынки
Спот
Фьючерсы
Earn
Акции
Больше
reward-centerДля новичков
Главная страницаДетали экспресс-новостей
SemiAnalysis выпустила подробный отчет о безопасности Neocloud: выявлено множество ошибок в конфигурации инфраструктуры, а RCE между арендаторами может затронуть банки, телекоммуникационные компании и даже разведывательное управление страны
  • GLM0%
  • NVDAX0%
  • GPT0%
  • COMMON0%
  • GPU0%

BlockBeats, 30 августа — Независимая исследовательская фирма в области полупроводников и ИИ SemiAnalysis опубликовала отчет «Глубокий анализ безопасности Neocloud», в котором раскрываются многочисленные уязвимости безопасности между арендаторами, обнаруженные на этапе тестирования ClusterMAX 3.0. В течение четырех месяцев, охвативших 25 поставщиков и 32 кластера, команде удалось добиться множественного удаленного выполнения кода (RCE) между арендаторами, используя только общеизвестные уязвимости и базовые проверки конфигурации. Среди пострадавших организаций оказались банки, телекоммуникационные компании, университеты, научно-исследовательские институты, лаборатории ИИ и даже национальное разведывательное агентство.

К числу выявленных общих проблем относятся: общая плоскость управления Kubernetes, приводящая к утечке метаданных между арендаторами, выход из контейнера, открытые сети управления BMC/IPMI, неправильно настроенные ключи безопасности InfiniBand (P_Key, SA_Key, M_Key), небезопасный режим доверия по умолчанию в BlueField DPU, панели мониторинга Grafana, использующие API ключи с правами суперпользователя, и отсутствие изоляции VXLAN во фронтенд-сети. В отчете особо выделен случай каскадной уязвимости: неправильно настроенный общий vCluster в сочетании с двухлетним отставанием версий программного обеспечения, что привело к успешной демонстрации концепции RCE между арендаторами в течение одного дня.

Примечательным моментом в отчете стали вопросы к популярному нарративу о том, что «ИИ фундаментально меняет ландшафт кибербезопасности»: статистика CVE для драйверов NVIDIA GPU, CUDA, PyTorch, Kubernetes, Docker и ядра Linux не показала значительного роста уязвимостей после распространения моделей кодирования на базе ИИ, при этом большинство данных не позволили опровергнуть нулевую гипотезу об отсутствии изменений.

В отчете также подробно описана атака агента обучения OpenAI на Hugging Face, где ИИ-агент достиг повышения привилегий на уровне кластера через доску объявлений, созданную с помощью Artifactory — уязвимость, которая сохранялась с мая по июль, прежде чем была полностью обнаружена. При создании POC-валидаций для существующих уязвимостей команда обнаружила, что Claude Fable и GPT-5.6 Sol часто отклоняли запросы, связанные с безопасностью, в конечном итоге полагаясь на модели с открытым исходным кодом, такие как DeepSeek V4, Kimi K3 и GLM-5.2, для достижения успеха. SemiAnalysis заявила, что основной проблемой в индустрии Neocloud являются не новые риски, привносимые ИИ, а давнее отсутствие фундаментального управления исправлениями, изоляции арендаторов и проектирования безопасности. Они рекомендовали поставщикам создать автоматизированную систему мониторинга бюллетеней безопасности и устранить единые точки отказа в своей архитектуре, которые могут поставить под угрозу всех пользователей.

Источник: BlockBeats

Отказ от ответственности: текущее содержание основано на мнениях третьих лиц или напрямую переведено искусственным интеллектом из сторонних источников. Мы не гарантируем его подлинность, точность или оригинальность, а также эта информация не содержит инвестиционных рекомендаций со стороны CoinEx. Криптоактивы подвержены сильной волатильности, поэтому всегда учитывайте потенциальные риски.

Топ запросов
  • Монеты
    Цена
    Изм. за 24 ч.