NVIDIAのBlueField Data Processing Units(DPU)およびConnectXネットワーキングエコシステムに影響する重大な脆弱性が確認されました。悪意のある仮想マシン(VM)ユーザーが、特別に細工したネットワークメッセージを通じてコードを実行できる可能性があると警告されています。
この脆弱性はCVE-2026-65094として追跡されており、CVSSスコアは9.0で、複数のBlueField展開環境で使用されているVIRTIO-Net実装に影響します。
脆弱性はVirtio-Netコンポーネント内に存在し、入力メッセージの不適切な処理により、Write-What-Where状態(CWE-123)が発生します。
このメモリ破損の問題は、ユーザーの操作を必要とせず、低権限のVMユーザーによって引き起こされる可能性があり、マルチテナント環境やクラウド環境における悪用の可能性を大幅に高めています。
この脆弱性は、BlueField DPUが処理する細工済みのVirtio-Netメッセージに対する検証が不十分であることに起因します。ゲストVM内で操作を行う攻撃者は、メッセージ構造を操作することで、Virtio-Netコンテキスト内の任意のメモリ位置を上書きできます。
この脆弱性が特に危険なのは、VM内での低い権限のみを必要とし、ユーザーの操作を必要とせず、機密性・完全性・可用性に影響を及ぼし、さらにホストレベルのコンポーネントにまで影響しうるスコープの変更を許してしまう点です。
攻撃が成功すると、攻撃者はVirtio-Netのスコープ内で任意のコードを実行できるようになる可能性があり、これは横展開(ラテラルムーブメント)、権限昇格、あるいはネットワークサービスの妨害に悪用されるおそれがあります。
この脆弱性は、BlueField 3プラットフォーム上の複数のリリース系統にわたるNVIDIA VIRTIO-Netに影響します。VIRTIO-Net GAはバージョン25.10.6より前のすべてのバージョンが影響を受けます。
NVIDIAはこの脆弱性に対処したパッチ版をすでにリリースしており、ユーザーは直ちに最新版へアップグレードするよう強く推奨されています。
この脆弱性は、ワークロードの分離やネットワーク高速化のためにNVIDIA BlueField DPUを活用しているクラウドサービスプロバイダー、データセンター、企業にとって特に重要な意味を持ちます。こうした環境では、ゲストVMへのアクセス権を持つ攻撃者がこの脆弱性を悪用し、分離境界を突破できてしまう可能性があります。
NVIDIAは、DOCA配布ポータルから提供されているソフトウェアアップデートを通じて、直ちに修正措置を講じるよう推奨しています。
組織は、25.10.6、25.10.2、24.10.50、あるいは23.10.23以降を含む、修正済みのVirtio-Netバージョンにアップグレードすべきです。あわせて、VMの分離制御とネットワークトラフィック処理を監査し、異常なVirtio-Netトラフィックパターンを監視し、セグメンテーションやランタイム監視といった多層防御の制御を適用することが求められます。
この問題はNVIDIA社内で発見されたもので、以前割り当てられていたCVE(CVE-2025-33209)を置き換えるものであり、脆弱性トラッキングの継続的な見直しが行われていることを裏付けています。
セキュリティチームには、特にネットワーキングやセキュリティ機能のオフロードにBlueField DPUを使用している環境において、自社の露出状況を確認することが推奨されます。悪用が成功すれば、仮想化インフラストラクチャ内の信頼境界が損なわれるおそれがあるためです。
SOC調査の死角を解消し、ANY.RUNで脅威をより早期に封じ込めることで、対応コストと業務中断を削減しましょう。
翻訳元: https://cyberpress.org/critical-nvidia-bluefield-flaw/