NVIDIAのInfrastructure Controllerに14件の脆弱性、コード実行や権限昇格が可能に

NVIDIAは、Linuxベースのインフラ管理ソフトウェアに見つかった14件の脆弱性に対応するため、Infrastructure Controllerのバージョン2.0をリリースしました。

脆弱性データベースアクセス

今回のアップデートには、ハードコードされた認証情報に関する重大な欠陥に加え、コード実行、権限昇格、データ改ざん、サービス拒否、情報漏えいを引き起こす可能性のある複数の問題への対応が含まれています。

NVIDIAは2026年9月22日に最初のセキュリティ情報を公開しており、影響を受けるのはNVIDIA Infrastructure Controllerのバージョン0から1.9までです。

NVIDIAは各組織に対し、GitHubリポジトリからソフトウェアをクローンまたは更新し、バージョン2.0以降にするよう推奨しています。今回の脆弱性の深刻度は「中」から「重大」まで幅があり、CVSS v3.1スコアは最大で9.8に達しています。

ハードコードされた認証情報に関する重大な脆弱性

最も深刻な問題はCVE-2026-65113として追跡されており、ハードコードされた認証情報に関する脆弱性で、深刻度は10点満点中9.8と評価されています。この欠陥は、認証やユーザー操作を必要とせずリモートから悪用可能であり、攻撃者が権限を昇格させたり、データを改ざんしたり、サービスを妨害したり、機密情報にアクセスしたりする恐れがあります。

さらにNVIDIAは、CVSSスコア8.8のSQLインジェクション脆弱性CVE-2026-65128も修正しています。悪用には低い権限で足りるものの、攻撃が成功すればコード実行につながり、影響を受ける展開環境の機密性・完全性・可用性が損なわれる可能性があります。

今回のアップデートでは、認証関連の複数の弱点にも対応しています。CVE-2026-65114は重要な機能における認証の欠如に関するもので、CVE-2026-65121は不適切な認証に関する問題で、権限昇格につながる恐れがあります。

これらの脆弱性は、管理インターフェースへのアクセス制限や、管理プレーンのサービスを信頼できないネットワークから分離しておくことの重要性を改めて浮き彫りにしています。

CVE-2026-65130は、深刻度8.0と評価されたOSコマンドインジェクション脆弱性です。悪用には高い権限と高度な攻撃条件が必要ですが、成功すれば任意のコード実行、セキュリティ境界を越えた権限昇格、データ改ざん、サービス妨害、データ漏えいを引き起こす可能性があります。

今回のアップデートでは、証明書検証の不備に関する2件の脆弱性、CVE-2026-65118(深刻度7.5)とCVE-2026-65129(深刻度6.7)にも対応しています。これらの欠陥は通信時の信頼性検証を無力化しかねず、隣接ネットワークにアクセスできる攻撃者がデータを傍受・改ざん・漏えいさせる余地を生み出します。

このほか確認された弱点には、ファイル名やパスの外部からの制御、XMLインジェクション、ワークフロー強制の不備、ハードコードされたパスワード、リソース消費の制御不備、デバッグ情報の削除漏れによる情報露出などが含まれます。

CVE詳細

CVE 脆弱性の種類 CVSS 深刻度 想定される影響
CVE-2026-65113 ハードコードされた認証情報 9.8 重大 権限昇格、データ改ざん、DoS、情報漏えい
CVE-2026-65128 SQLインジェクション 8.8 コード実行、データ改ざん、DoS、情報漏えい
CVE-2026-65114 認証の欠如 8.3 データ改ざん、DoS、情報漏えい
CVE-2026-65121 不適切な認証 8.2 権限昇格、データ改ざん、情報漏えい
CVE-2026-65130 OSコマンドインジェクション 8.0 コード実行、データ改ざん、DoS、情報漏えい
CVE-2026-65118 証明書検証の不備 7.5 データ改ざん、DoS、情報漏えい
CVE-2026-65129 証明書検証の不備 6.7 データ改ざん、DoS、情報漏えい
CVE-2026-65125 ファイル/パスの外部制御 6.6 コード実行、権限昇格、改ざん、DoS
CVE-2026-65115 リソース消費の制御不備 6.5 サービス拒否
CVE-2026-65112 リソース消費の制御不備 6.5 サービス拒否
CVE-2026-65124 XMLインジェクション 5.9 データ改ざん、サービス拒否
CVE-2026-65126 ワークフロー強制の不備 5.0 データ改ざん、DoS、情報漏えい
CVE-2026-65117 ハードコードされたパスワード 5.0 データ改ざん、DoS、情報漏えい
CVE-2026-65127 デバッグ情報の削除漏れ 4.1 情報漏えい

SOCのアラート調査を1件あたり21分短縮。即座に対応できるIOCコンテキストでSOCを強化: TI Lookupを貴社のSOCに統合する

翻訳元: https://gbhackers.com/nvidia-infrastructure-controller-hit-by-14-flaws-enabling-code-execution-and-privilege-escalation/

本記事は gbhackers.com の記事を翻訳・要約したものです。