NVIDIAは、Linuxベースのインフラ管理ソフトウェアに見つかった14件の脆弱性に対応するため、Infrastructure Controllerのバージョン2.0をリリースしました。
脆弱性データベースアクセス
今回のアップデートには、ハードコードされた認証情報に関する重大な欠陥に加え、コード実行、権限昇格、データ改ざん、サービス拒否、情報漏えいを引き起こす可能性のある複数の問題への対応が含まれています。
NVIDIAは2026年9月22日に最初のセキュリティ情報を公開しており、影響を受けるのはNVIDIA Infrastructure Controllerのバージョン0から1.9までです。
NVIDIAは各組織に対し、GitHubリポジトリからソフトウェアをクローンまたは更新し、バージョン2.0以降にするよう推奨しています。今回の脆弱性の深刻度は「中」から「重大」まで幅があり、CVSS v3.1スコアは最大で9.8に達しています。
ハードコードされた認証情報に関する重大な脆弱性
最も深刻な問題はCVE-2026-65113として追跡されており、ハードコードされた認証情報に関する脆弱性で、深刻度は10点満点中9.8と評価されています。この欠陥は、認証やユーザー操作を必要とせずリモートから悪用可能であり、攻撃者が権限を昇格させたり、データを改ざんしたり、サービスを妨害したり、機密情報にアクセスしたりする恐れがあります。
さらにNVIDIAは、CVSSスコア8.8のSQLインジェクション脆弱性CVE-2026-65128も修正しています。悪用には低い権限で足りるものの、攻撃が成功すればコード実行につながり、影響を受ける展開環境の機密性・完全性・可用性が損なわれる可能性があります。
今回のアップデートでは、認証関連の複数の弱点にも対応しています。CVE-2026-65114は重要な機能における認証の欠如に関するもので、CVE-2026-65121は不適切な認証に関する問題で、権限昇格につながる恐れがあります。
これらの脆弱性は、管理インターフェースへのアクセス制限や、管理プレーンのサービスを信頼できないネットワークから分離しておくことの重要性を改めて浮き彫りにしています。
CVE-2026-65130は、深刻度8.0と評価されたOSコマンドインジェクション脆弱性です。悪用には高い権限と高度な攻撃条件が必要ですが、成功すれば任意のコード実行、セキュリティ境界を越えた権限昇格、データ改ざん、サービス妨害、データ漏えいを引き起こす可能性があります。
今回のアップデートでは、証明書検証の不備に関する2件の脆弱性、CVE-2026-65118(深刻度7.5)とCVE-2026-65129(深刻度6.7)にも対応しています。これらの欠陥は通信時の信頼性検証を無力化しかねず、隣接ネットワークにアクセスできる攻撃者がデータを傍受・改ざん・漏えいさせる余地を生み出します。
このほか確認された弱点には、ファイル名やパスの外部からの制御、XMLインジェクション、ワークフロー強制の不備、ハードコードされたパスワード、リソース消費の制御不備、デバッグ情報の削除漏れによる情報露出などが含まれます。
CVE詳細
| CVE | 脆弱性の種類 | CVSS | 深刻度 | 想定される影響 |
|---|---|---|---|---|
| CVE-2026-65113 | ハードコードされた認証情報 | 9.8 | 重大 | 権限昇格、データ改ざん、DoS、情報漏えい |
| CVE-2026-65128 | SQLインジェクション | 8.8 | 高 | コード実行、データ改ざん、DoS、情報漏えい |
| CVE-2026-65114 | 認証の欠如 | 8.3 | 高 | データ改ざん、DoS、情報漏えい |
| CVE-2026-65121 | 不適切な認証 | 8.2 | 高 | 権限昇格、データ改ざん、情報漏えい |
| CVE-2026-65130 | OSコマンドインジェクション | 8.0 | 高 | コード実行、データ改ざん、DoS、情報漏えい |
| CVE-2026-65118 | 証明書検証の不備 | 7.5 | 高 | データ改ざん、DoS、情報漏えい |
| CVE-2026-65129 | 証明書検証の不備 | 6.7 | 中 | データ改ざん、DoS、情報漏えい |
| CVE-2026-65125 | ファイル/パスの外部制御 | 6.6 | 中 | コード実行、権限昇格、改ざん、DoS |
| CVE-2026-65115 | リソース消費の制御不備 | 6.5 | 中 | サービス拒否 |
| CVE-2026-65112 | リソース消費の制御不備 | 6.5 | 中 | サービス拒否 |
| CVE-2026-65124 | XMLインジェクション | 5.9 | 中 | データ改ざん、サービス拒否 |
| CVE-2026-65126 | ワークフロー強制の不備 | 5.0 | 中 | データ改ざん、DoS、情報漏えい |
| CVE-2026-65117 | ハードコードされたパスワード | 5.0 | 中 | データ改ざん、DoS、情報漏えい |
| CVE-2026-65127 | デバッグ情報の削除漏れ | 4.1 | 中 | 情報漏えい |
SOCのアラート調査を1件あたり21分短縮。即座に対応できるIOCコンテキストでSOCを強化: TI Lookupを貴社のSOCに統合する