公開されたNvidia GPU監視ツールがAIインフラの機密を漏らす恐れ

インターネットに公開されたDCGM Exporterのインスタンスが数千件にわたりGPUテレメトリを漏らしています。一部はプロファイリング用エンドポイントも公開しており、認証なしの攻撃者がサービスをクラッシュさせるおそれがあります。

企業がAIの学習・推論基盤を監視するために使うNvidia製GPU監視ソフトウェアのコンポーネントに、サービス拒否(DoS)攻撃や情報漏えい攻撃を受ける脆弱性があることが分かりました。

Nvidia DCGM Exporterには、認証なしで悪用できるリソース枯渇の脆弱性が存在します。リモートの攻撃者が監視サービスをクラッシュさせ、同じホスト上で動くAIワークロードにも支障を及ぼす可能性があります。

Lava Securityの研究者は、インターネットから到達可能なDCGM Exporterのインスタンスを数千件確認しました。このうち約4分の1が、脆弱性に関わるプロファイリング用エンドポイントを公開していました。Nvidiaは5月、この問題の修正版を公開しています。

Lavaの研究者Michael Katchinskiy氏はブログ記事で、「調査の結果、2,000台を超えるGPUサーバーがNvidia DCGM Exporterを認証なしで直接インターネットに公開していました。4回のスキャンで、これらのサーバーから報告されたGPUは重複を除いて1万2,000基を超え、ハードウェアの価値は推定1億ドルに上ります」と述べています。

DCGM Exporterは、Nvidia GPUからメトリクスを収集し、Prometheusなどの監視システムで利用できるようにするテレメトリエージェントです。Lavaがこの脆弱性をNvidiaに報告し、NvidiaはCVE-2026-47483を割り当てました。深刻度はCVSS 8.2の「高」です。

公開されたプロファイリング用エンドポイントが監視のクラッシュを招く

問題は、パッチ未適用のDCGM Exporterが、プロファイリング用エンドポイント「/debug/pprof/」への同時並行の認証なしリクエストを処理する方法にあります。大量のプロファイリングリクエストが同時に届くとメモリ消費が急増し、リソースが枯渇してExporterがクラッシュします。

Lavaによると、直接の影響はGPUの稼働状況や健全性を把握できなくなることです。ただしKatchinskiy氏はブログ記事で、影響は監視だけにとどまるとは限らないと指摘しています。ExporterはGPUワークロードと同じホストで動作するため、CPUやメモリへの負荷が、並行して動くAIの学習や推論の処理にも及ぶ可能性があるためです。

Nvidiaのセキュリティ情報は、CVE-2026-47483を「制御されないリソース消費」の脆弱性に分類しています。問題を修正した更新版はDCGM Exporter 4.8.2です。

テレメトリは偵察に悪用される恐れ

Nvidia DCGM Exporterは、使用率、メモリ使用量、消費電力、エラーイベントなど、GPUのテレメトリを収集します。これらのメトリクスはHTTPで公開され、Prometheusなどの監視プラットフォームが取得します。

Lavaは、こうしたエンドポイントが認証なしで外部から参照できると、組織のコンピューティング基盤について多くの情報が分かってしまうと指摘しています。公開されていたシステムには、大規模なAIワークロード向けのNvidia Blackwell Ultra B300、H200、H100のGPUのほか、コンシューマー向けのRTX 5090や4090を使ったシステムも含まれていました。

Katchinskiy氏は「これらのエンドポイントに到達できる人なら誰でも、組織がどのようなハードウェアを使い、どの程度の負荷がかかっているのか、さらに周辺のAIインフラの詳細まで把握できました」と警告します。こうした情報から、モデルの重みや学習データなどの保護対象資産に直接アクセスできるわけではありません。それでも攻撃者は、標的のプロファイリングや、脆弱な構成要素やソフトウェアバージョンの特定に役立てられます。

Lavaは次の対策を推奨しています。外部からのアクセスが必要でない限り、DCGM ExporterとPrometheusへの公開アクセスを制限します。Exporterはループバックまたはプライベートのインターフェースにバインドします。ファイアウォールやセキュリティグループなどのネットワーク対策で、アクセス制御を徹底します。

これらの対策に加えて、バージョン4.8.2以降へ更新し、「–enable–pprof」オプションが無効になっていることを確認する必要があります。Katchinskiy氏によると、このプロファイリング機能はパッチ未適用のソフトウェアでは既定で有効になっている可能性があります。

翻訳元: https://www.csoonline.com/article/4233081/exposed-nvidia-gpu-monitors-can-reveal-ai-infrastructure-secrets.html

本記事は csoonline.com の記事を翻訳・要約したものです。