W narzędziu DCGM Exporter firmy NVIDIA odkryto poważną lukę (CVE-2026-47483) o ocenie CVSS 8.2. Problem dotyczy nieautoryzowanych użytkowników, którzy mogą doprowadzić do wyczerpania pamięci i awarii usługi monitorującej stan kart graficznych. Może to skutkować utratą wglądu w kondycję sprzętu oraz zakłóceniem procesów uczenia maszynowego i inferencji AI.
Badania wykazały, że tysiące serwerów GPU były wystawione bezpośrednio na publiczny internet. Atakujący mogą wykorzystać punkty końcowe profilowania Go (/debug/pprof/), wysyłając dużą liczbę jednoczesnych żądań. Powoduje to gwałtowny wzrost zużycia pamięci RAM, co może spowolnić cały host lub całkowicie unieruchomić monitoring.
Dodatkowo, narzędzia takie jak Node Exporter mogą nieumyślnie ujawniać wrażliwe dane o infrastrukturze, w tym wersje jądra systemu, szczegóły BIOS oraz modele adapterów sieciowych. Pozwala to napastnikom na precyzyjne dopasowanie znanych podatności do konkretnych maszyn.
Aby zabezpieczyć systemy, należy zaktualizować DCGM Exporter do wersji 4.8.2 lub nowszej. Kluczowe jest również upewnienie się, że flaga --enable-pprof jest wyłączona, chyba że profilowanie jest niezbędne. Eksportory nie powinny być dostępne bezpośrednio z publicznego internetu.



