NVIDIAは、Linuxベースのインフラ管理ソフトウェアであるInfrastructure Controllerにおいて、リモートからの侵害を可能にする重大なハードコード認証情報の欠陥を含む14件のセキュリティ脆弱性を修正するバージョン2.0をリリースしました。
今回の脆弱性はバージョン0から1.9に影響し、NVIDIAはユーザーに対しアップグレードするか、プロジェクトのGitHubリポジトリから最新版をクローンするよう呼びかけています。
2026年9月22日に発行されたNVIDIAのセキュリティ情報では、CVSS v3.1に基づき各脆弱性を中度から重大までの深刻度で評価しています。
これらの脆弱性が組み合わさることで、影響を受ける環境ではコード実行、権限昇格、データ改ざん、サービス拒否状態、情報漏えいなどが発生する恐れがあります。最も深刻度が高いCVE-2026-65113は、CVSSスコア9.8を記録しています。
CVE-2026-65113は、NVIDIA Infrastructure Controllerにハードコードされた認証情報に起因する問題です。認証されていないリモートの攻撃者は、ユーザーの操作を介さずにこの脆弱性を悪用でき、権限を昇格させて機密情報にアクセスしたり、データを改ざんしたりサービスを妨害したりする可能性があります。
ハードコードされた認証情報は、インフラ管理ソフトウェアにおいて特に危険です。こうしたプラットフォームは通常、コンピュート、ネットワーク、ライフサイクル管理の各機能に広範なアクセス権を持っているためです。
管理プレーンのコンポーネントが侵害されると、攻撃者はそこを足がかりに複数の管理対象システムに影響を及ぼす可能性があります。
NVIDIAはまた、CVSSスコア8.8のSQLインジェクション脆弱性CVE-2026-65128も修正しました。この脆弱性の悪用には低い権限しか必要としませんが、成功した場合はコード実行につながり、環境の機密性・完全性・可用性に影響を及ぼす恐れがあります。
深刻度の高い脆弱性の中には、アクセス制御や入力検証の仕組みが脆弱であることに起因するものも複数含まれています。CVSSスコア8.3のCVE-2026-65114は、重要な機能における認証欠如の脆弱性です。
CVSSスコア8.2のCVE-2026-65121は不適切な認証に関する問題で、権限昇格、データ改ざん、情報漏えいを引き起こす可能性があります。
CVE-2026-65130は、CVSSスコア8.0のOSコマンドインジェクションの脆弱性です。悪用には高い権限と高度な攻撃の複雑さが求められるものの、成功すれば任意のコマンド実行、データの侵害、セキュリティ境界の突破、サービス妨害が可能になります。
今回のアップデートでは、証明書検証の不備に関する2件の脆弱性も修正されています。CVSSスコア7.5のCVE-2026-65118と、スコア6.7のCVE-2026-65129です。これらの弱点は通信における信頼性検証を弱め、隣接ネットワーク上の攻撃者による通信の傍受・改ざんの機会を生み出す可能性があります。
残りの脆弱性には、ファイル名やパスの外部制御、XMLインジェクション、リソース消費の制御不備、ワークフロー実行の不適切な強制、ハードコードされたパスワード、消去されていないデバッグ情報が含まれます。
これらは個々には深刻度が低く評価されているものの、より重大な認証やインジェクションの脆弱性と組み合わされることで、運用上のリスクを高める可能性があります。
NVIDIA Infrastructure Controllerを運用している組織は、バージョン0から1.9を使用している環境を特定した上でバージョン2.0以降にアップデートし、管理者向けアクセス制御を見直す必要があります。
管理インターフェースは信頼できるネットワークに限定し、強固な認証で保護するとともに、一般ユーザー向けや信頼できない環境からは分離してください。
脅威調査の効率化と手作業の削減のため、16,000以上のSOCチームがANY.RUNを活用しています。貴チーム向けの詳細はこちら
翻訳元: https://cyberpress.org/nvidia-infrastructure-controller-hit-by-14-security-flaws/