セキュリティ
GPU大手のNvidiaは、CVE-2026-47483として追跡されているこの脆弱性の修正版を公開した
研究者らが調査したところ、NvidiaのDCGM Exporterをインターネットに公開しているGPUサーバーが数千台見つかりました。そのうち数百台は、重大度の高い脆弱性の影響を受ける可能性があります。この脆弱性を悪用されると、認証なしの攻撃者がGPU監視サービスをクラッシュさせ、AIワークロードを妨害できる恐れがあります。
DCGM Exporterは、ホストに搭載されたGPUからテレメトリーを読み取るツールです。ハードウェア情報、使用率、メモリ使用量、消費電力、エラーイベントなどを収集します。各GPUには固有のID(UUID)があり、これらの指標はすべてHTTP経由で平文のまま公開されます。
この状態では、攻撃者がGPUインフラの構成把握、脆弱性を抱える可能性のあるシステムの特定、ワークロードの稼働状況の監視といった偵察活動に使える詳細情報を入手できてしまいます。
この不具合を発見して報告したのは、データセンター向けセキュリティのスタートアップLavaの研究者、Michael Katchinskiy氏です。対象はGPUの健全性と性能を監視するサービスでした。9月、GPU大手のNvidiaは修正版を公開しました。この脆弱性はCVE-2026-47483として追跡されており、CVSSスコアは8.2、重大度は「高」と評価されています。
「これらのエンドポイントが明らかにする情報の多さに気づいたとき、次の疑問が浮かびました。そのうち、インターネットに公開されているものはどれくらいあるのか、ということです」。Katchinskiy氏は木曜日のブログでこう述べました。
そこで研究者らは、公開されたDCGM Exporterを探すため、インターネット全体のスキャンを開始しました。同氏は、その公開規模は「特に大きかった」と書いています。
3月から5月にかけて4回スキャンした結果、脅威ハンターらは、DCGM Exporterの指標を公開インターネットにさらしているGPUサーバーを約2,100台確認しました。GPUのUUIDにして1万2,000件に相当します。いずれも認証を必要としませんでした。
Katchinskiy氏によると、これらのホストは約300の組織に属していました。公開されていたGPUのうち5,274基(全体の44%)は米国にありました。
これらのGPUはハードウェアとして約1億ドル相当にのぼります。大規模なAIワークロードの実行に使われるNvidia Blackwell Ultra B300、H200、H100のほか、コンシューマー向けのRTX 5090や4090を搭載したシステムも含まれていました。
公開されたシステムを調べる中で、Lavaのチームは、公開DCGMホストの約25%が、Go言語に組み込まれたプロファイリングツール「/debug/pprof/」のデータも公開していることを突き止めました。このプロファイラーは、Goアプリケーションの実行中のパフォーマンスデータを収集して公開します。CPU使用率、メモリ割り当て、goroutineの状態、ブロッキングイベントなどが含まれます。
「認証なしの同時リクエストが十分に多ければ、Exporterがメモリ不足に陥ってクラッシュし、GPUの健全性や稼働状況の可視性が失われる恐れがあります」。Katchinskiy氏はこう書いています。
CPUとメモリへの負荷は、AIの学習や推論のワークロードにも影響を及ぼす可能性があります。
Nvidiaはバージョン4.8.2でこの問題を修正しました。運用者は、このバージョン以降へアップグレードする必要があります。
Lavaは、GPUのテレメトリーに加えて、サーバーのハードウェアとOSを監視し、同じくHTTP経由で指標を公開するPrometheus Node Exporterも調査しました。その結果、1万2,096台の公開Node Exporterホストが見つかりました。これらはサーバーのモデル、OS、ファームウェアのバージョン、ホスト名、ストレージパス、GPUクラスターで一般的なネットワーク機器といった情報を公開していました。
こうした情報からは、環境がどのように構築・設定されているかがわかります。攻撃者は偵察に利用し、システムを既知の脆弱性と照合することもできます。
公開された監視サービスは、Nebius、Voltage Park、Lambda、Northern Data、DigitalOceanなど、ネオクラウドやGPUクラウドの事業者が提供する顧客インフラに及んでいました。Lavaはこれらすべてを該当する事業者に報告しており、Katchinskiy氏によると、各事業者は顧客と協力して公開状態の解消に取り組んだということです。
運用者に向けて、同社はNvidia DCGM Exporter、Node Exporter、Prometheusのサービスを公開インターネットから直接到達できる状態にしてはならないと指摘しています。アクセスは、許可された監視インフラに限定するよう推奨しています。
「今回の調査結果は、AIインフラで広がるセキュリティ上の穴を浮き彫りにしています。企業はGPUに何百万ドルも投じる一方で、重要なシステムを無防備なまま放置しています」。Katchinskiy氏はこう書いています。「こうした公開状態は、AI環境の構築・設定方法を明らかにし、場合によっては攻撃者による妨害を許してしまいます」 ®