Neocloud Sicherheitsbericht: Erschreckende Infrastrukturkonfigurationsfehler, Cross-Tenant RCE kann Banken, Telekommunikation und sogar nationale Geheimdienste betreffen

By: newsletter.semianalysis.com|2026/08/30 16:01:21

Am 30. August wurde der Neocloud (neue Cloud) Sicherheitsbericht veröffentlicht, der mehrere Arten von Cross-Tenant-Sicherheitsanfälligkeiten aufdeckt, die während der Tests von ClusterMAX 3.0 entdeckt wurden. In einem viermonatigen Test, der 25 Anbieter und 32 Cluster umfasste, gelang es dem Team, allein durch die Nutzung öffentlich bekannter Schwachstellen und grundlegender Konfigurationsprüfungen mehrere Cross-Tenant Remote Code Executions (RCE) zu erreichen. Betroffene Einrichtungen umfassen Banken, Telekommunikationsunternehmen, Universitäten, Forschungsinstitute, KI-Labore und sogar nationale Geheimdienste.

Typische Probleme umfassen: Gemeinsame Kubernetes-Steuerungsebene führt zu gegenseitiger Sichtbarkeit von Tenant-Metadaten, Container-Escape, BMC/IPMI-Managementnetzwerke sind exponiert, InfiniBand-Sicherheitsschlüssel (P_Key, SA_Key, M_Key) sind nicht korrekt konfiguriert, BlueField DPU Standardvertrauensmodus ist nicht gehärtet, Grafana-Dashboards verwenden Superuser-API-Schlüssel, und das Frontend-Netzwerk fehlt an VXLAN-Isolierung. Der Bericht hebt einen Kaskadenanfälligkeitsfall hervor: Eine fehlerhafte gemeinsame vCluster-Konfiguration in Verbindung mit einer Softwareversion, die zwei Jahre hinterherhinkt, führte schließlich innerhalb kurzer Zeit zu einem POC-Nachweis für Cross-Tenant RCE.

Bemerkenswert ist, dass der Bericht die gängige Erzählung in Frage stellt, dass „KI das Tempo der Cybersicherheit grundlegend verändert hat“: Statistiken zu CVEs für GPU-Treiber, CUDA, PyTorch, Kubernetes, Docker und den Linux-Kernel zeigen, dass nach der Verbreitung von KI-Codierungsmodellen kein signifikanter Anstieg von Schwachstellen zu verzeichnen ist; die meisten Daten können „die Hypothese der unveränderten Ablehnung nicht widerlegen“.

Der Bericht beschreibt auch detailliert den Vorfall, bei dem ein Trainingsagent Hugging Face angegriffen hat. Der KI-Agent nutzte ein über Artifactory eingerichtetes Bulletin-Board, um Berechtigungen auf Cluster-Ebene zu erhöhen, was von Mai bis Juli dauerte, bis es vollständig entdeckt wurde. Bei der Erstellung des POC-Nachweises für bereits vorhandene Schwachstellen stellte das Team fest, dass Claude Fable und GPT-5.6 Sol häufig sicherheitsrelevante Anfragen ablehnten und letztendlich hauptsächlich auf Open-Source-Modelle wie DeepSeek V4, Kimi K3 und GLM-5.2 angewiesen waren. Dies zeigt, dass das Kernproblem der Neocloud (neue Cloud) Branche nicht die neuen Risiken sind, die durch KI entstehen, sondern das langfristige Fehlen grundlegender Patch-Management-, Tenant-Isolations- und Sicherheitsdesigns. Es wird empfohlen, dass Anbieter automatisierte Sicherheitsankündigungsüberwachungssysteme einrichten und die Architekturmodelle korrigieren, die durch einen einzigen Fehler alle Benutzer exponieren können.

---Preis

--
--
--

Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.

Das könnte Ihnen auch gefallen

iconiconiconiconiconiconicon
Kundenservice:@weikecs
Geschäftliche Zusammenarbeit:@weikecs
Quant-Trading & MM:[email protected]
VIP-Programm:[email protected]