Уязвимость Nvidia DCGM с оценкой 8,2 из 10 позволяет неавторизованному атакующему обрушить сервис мониторинга GPU, если его метрики доступны из интернета. Для команд, обучающих модели или обслуживающих инференс на собственных ускорителях, это означает риск потерять наблюдаемость за дорогой инфраструктурой в самый неподходящий момент.
Проблему обнаружил Майкл Качинский, исследователь стартапа Lava, занимающегося безопасностью дата-центров. Как сообщает The Register, Nvidia выпустила исправление в сентябре: ошибка получила идентификатор CVE-2026-47483 и закрыта в версии DCGM Exporter 4.8.2. Операторам рекомендуют обновиться до неё или более новой версии.
DCGM Exporter собирает и отдаёт по HTTP телеметрию ускорителей: загрузку, использование памяти, энергопотребление, аппаратные ошибки и другие показатели, которые обычно забирает Prometheus. В типовой схеме это внутренний технический сервис. Но исследователи обнаружили, что на практике его нередко публикуют в открытом интернете — без аутентификации и ограничений доступа.
За четыре сканирования, проведённые с марта по май, команда Lava нашла около 2 100 GPU-серверов с публично доступным DCGM Exporter. Они раскрывали примерно 12 000 уникальных UUID ускорителей и относились приблизительно к 300 организациям. Почти половина найденных GPU — 5 274, или 44% — находилась в США. Среди них были серверные Nvidia Blackwell Ultra B300, H200 и H100, а также потребительские RTX 5090 и RTX 4090.
Открытые метрики — это не просто лишняя строка в дашборде. По ним можно понять, какие GPU установлены у компании, как распределяется нагрузка, когда растёт потребление памяти и насколько активно используются кластеры. Для атакующего это удобная разведка: она помогает составить карту инфраструктуры, подобрать известные уязвимости и выбрать момент, когда сбой мониторинга создаст больше всего шума.
Сама уязвимость Nvidia DCGM связана с тем, как экспортёр обрабатывает запросы к встроенному профилировщику Go по пути /debug/pprof/. По оценке Lava, около четверти публичных хостов с DCGM Exporter также раскрывали эти данные. Серия параллельных неаутентифицированных запросов способна исчерпать память процесса и завершить его работу. В результате исчезают данные о здоровье GPU и активности на них; нагрузка на CPU и память при этом может задеть и задачи обучения либо инференса.
Исследователи параллельно проверили Prometheus Node Exporter — ещё один популярный источник инфраструктурной телеметрии — и нашли 12 096 публичных хостов. Те выдавали модели серверов, версии ОС и прошивок, имена хостов, пути к хранилищам и сведения о сетевом оборудовании, характерном для GPU-кластеров. Каждая такая деталь по отдельности выглядит безобидно, но вместе они превращают мониторинг в технический паспорт среды для постороннего человека.
В выборке Lava оказалась инфраструктура клиентов облачных и GPU-провайдеров Nebius, Voltage Park, Lambda, Northern Data и DigitalOcean. Исследователи сообщили о находках затронутым компаниям; по их словам, провайдеры связались с клиентами и начали устранять публикации. Важно не перепутать причину и следствие: речь не о взломе перечисленных сервисов, а о публично доступных экземплярах мониторинга в инфраструктуре их клиентов.
Для разработчиков платформ и SRE вывод довольно прозаичен. Проверить версию DCGM Exporter, закрыть доступ к нему и Node Exporter извне, оставить получение метрик только для доверенной системы мониторинга, а доступ к диагностическим endpoint’ам Go отключить или ограничить. Отдельно стоит проверить правила ingress, балансировщики, тестовые кластеры и временные виртуальные машины: именно там «временно» открытый порт особенно любит становиться постоянным.
Уязвимость Nvidia DCGM хорошо показывает неприятный перекос вокруг ИИ-инфраструктуры: бюджеты уходят на ускорители, а сервисы, рассказывающие об их состоянии, остаются доступны всему интернету. Чем дороже и плотнее GPU-кластеры, тем меньше мониторинг похож на безобидную служебную функцию — и тем больше на критичный компонент, который стоит защищать так же тщательно, как сами вычисления. Подробнее о результатах исследования пишет .