Categories: News

NVIDIA 취약점, 인증 없는 공격으로 GPU 모니터링 중단 가능

인터넷에 노출된 NVIDIA GPU 서버에서 인증 없는 공격으로 모니터링 중단 가능

  • NVIDIA DCGM Exporter의 CVE-2026-47483은 인증 없는 요청으로 GPU 모니터링 서비스를 중단시키며 AI 작업까지 방해할 수 있다.
  • Lava 연구진은 /debug/pprof에 동시 요청을 보내 메모리와 CPU를 고갈시키는 재현 결과를 확인했고 NVIDIA는 2026년 7월 28일 보안 공지를 냈다.
  • Prometheus용 DCGM Exporter가 GPU 모델·UUID·사용률·오류를 인증 없이 HTTP 9400 포트로 공개해 공격자가 서버와 작업 상태를 파악할 수 있었다.
  • 2026년 3~5월 4회 조사에서 2,000대 이상 서버와 12,000개 이상 GPU가 노출됐고 장비 추정 가치는 $100 million, 관련 조직은 약 300곳이었다.
  • 노출 GPU의 44%인 5,274개가 미국에 있었고 Voltage Park 등 클라우드 고객 환경에서도 확인돼 공급자와 이용자의 책임 경계가 관리 과제가 됐다.
  • 한국은 AI 인프라 조달 때 DCGM Exporter를 공용망에서 격리하고 4.8.2 이상으로 갱신하며 클라우드 계약에 모니터링·패치 책임을 명시해야 한다.

AI 인프라 운영기관은 노출 자산을 즉시 점검하고 DCGM Exporter를 4.8.2 이상으로 갱신하며, 공급자별 접근통제와 패치 책임을 계약에 포함해야 한다.

주요 용어: DCGM Exporter(GPU 상태를 수집해 Prometheus에 전달하는 도구), CVSS(취약점 위험도를 0~10점으로 평가하는 기준)

출처: Help Net Security

ajken

Recent Posts

구글 ‘픽셀 10’, Pwn2Own서 3개 팀 원격 해킹 성공

완전 패치된 구글 ‘픽셀 10’, Pwn2Own서 원격 해킹 3건 성공10월 8일 아일랜드 코크에서 열린 Pwn2Own에서…

6시간 ago

공격자, AhsayCBS 결함 악용해 Edge 위장 XMRig 배포

공격자는 AhsayCBS 결함을 악용해 Microsoft Edge로 위장한 XMRig 채굴기를 배포CVE-2026-105133 인증 우회와 CVE-2026-105134 명령 주입을…

6시간 ago

Anthropic, AI 취약점 보고와 11개사 OT 보안 협력 추진

AI 취약점 보고 자동화와 OT 방어 협력으로 보안 대응 확대Anthropic은 오픈소스 프로젝트를 정기 검사해 Claude가…

6시간 ago

Anthropic, 오픈소스용 무료 AI 취약점 스캐너 출시

Anthropic의 무료 AI 취약점 탐지로 오픈소스 보안 점검 확대Anthropic은 Project Glasswing 경험을 바탕으로 Claude Mythos를…

7시간 ago

Recorded Future, AI 인프라 지표 목록 도입으로 거버넌스 강화

AI 인프라 식별 목록으로 기업의 AI 거버넌스 강화Recorded Future가 보안팀의 AI 네트워크 트래픽 식별·감시·통제를 돕는…

7시간 ago

Flax Typhoon 악용에 CISA, 연방기관 10월 11일 시한 설정

Flax Typhoon 악용에 CISA가 연방기관에 10월 11일 조치 시한 부과CISA는 중국 연계 행위자 Flax Typhoon이…

7시간 ago