NVIDIAは、自社のBlueField データ処理ユニット(DPU)に重大なセキュリティ脆弱性が存在することを公表しました。この脆弱性を悪用すると、仮想マシン(VM)のユーザーが特別に細工したネットワークメッセージを介して任意のコードを実行できる可能性があります。
Securitytraining courses
この脆弱性は、クラウドや仮想化されたインフラ環境にとって深刻な懸念材料となります。CVE-2026-65094として識別されたこの脆弱性は、BlueField-3プラットフォーム上のNVIDIA VIRTIO-Net実装に影響を及ぼし、CVSS v3.1基本スコアは9.0となっています。これは深刻度が高く、マルチテナント環境において広範な影響を及ぼす可能性があることを示しています。
NVIDIA BlueFieldの脆弱性
2026年7月付のNVIDIAセキュリティ情報によると、この脆弱性はVirtio-Netコンポーネント内のWrite-What-Where条件(CWE-123)に起因しています。悪意のあるVMユーザーはこの欠陥を悪用し、細工したメッセージを送信することでメモリ上の位置を操作し、Virtio-Netのスコープ内で任意のコード実行を達成できます。
攻撃ベクトルは隣接(AV:A)に分類されており、複雑さは低く、ユーザーの操作も必要ありません。そのため、複数のテナントが同一ハードウェア上で稼働する共有環境において、この脆弱性は特に危険性が高いといえます。
この問題は、ネットワークオフロードやストレージアクセラレーション、インフラの分離のためにNVIDIA BlueField DPUを利用しているクラウドサービスプロバイダーや企業データセンター、ハイパフォーマンスコンピューティング環境にとって特に重大です。
BlueField DPUはもともとホストシステムとワークロードの間にセキュリティ境界を強制するために設計されているため、この脆弱性の悪用に成功すると、こうした分離の保証が損なわれ、攻撃者が環境内で横展開したり、重要なサービスを妨害したりできてしまう恐れがあります。
NVIDIAは、この脆弱性が社内調査で発見されたことを確認しており、複数のサポート対象ブランチにわたってパッチ適用済みバージョンをリリースしています。
影響を受けるバージョンには、25.10.6より前のVIRTIO-Net GAリリース、25.10.2より前のLTS25バージョン、24.10.50より前のLTS24バージョン、そして1.7.21までのLTS23バージョンが含まれます。
リスクを軽減するため、ユーザーには25.10.6(GA)、25.10.2(LTS25)、24.10.50(LTS24)、23.10.23(LTS23)のいずれか、入手可能な最新バージョンへのアップグレードが強く推奨されています。
本情報公開の時点では積極的な悪用は報告されていませんが、この脆弱性の性質、すなわち複雑さの低さと影響の大きさを考えると、今後の攻撃の主要な標的となる可能性が高いといえます。
セキュリティチームは、パッチ適用を優先し、VMの分離制御を見直すとともに、検知戦略の一環としてVirtio-Netトラフィックの異常なパターンを監視すべきです。今回の情報公開は、最新のDPUアクセラレーション環境における攻撃対象領域の拡大を浮き彫りにするとともに、仮想化されたネットワーキングスタックにおける継続的なセキュリティ検証の必要性を改めて示すものです。
警告: 20以上の政府系サイトが企業や市民にマルウェアを配布していました。 攻撃に関する詳しい調査結果はこちら から確認し、自組織の露出状況をチェックしてください。
翻訳元: https://gbhackers.com/nvidia-bluefield-flaw/