Neocloud Sicherheitsbericht: Erschreckende Infrastrukturkonfigurationsfehler, Cross-Tenant RCE kann Banken, Telekommunikation und sogar nationale Geheimdienste betreffen
Am 30. August wurde der Neocloud (neue Cloud) Sicherheitsbericht veröffentlicht, der mehrere Arten von Cross-Tenant-Sicherheitsanfälligkeiten aufdeckt, die während der Tests von ClusterMAX 3.0 entdeckt wurden. In einem viermonatigen Test, der 25 Anbieter und 32 Cluster umfasste, gelang es dem Team, allein durch die Nutzung öffentlich bekannter Schwachstellen und grundlegender Konfigurationsprüfungen mehrere Cross-Tenant Remote Code Executions (RCE) zu erreichen. Betroffene Einrichtungen umfassen Banken, Telekommunikationsunternehmen, Universitäten, Forschungsinstitute, KI-Labore und sogar nationale Geheimdienste.
Typische Probleme umfassen: Gemeinsame Kubernetes-Steuerungsebene führt zu gegenseitiger Sichtbarkeit von Tenant-Metadaten, Container-Escape, BMC/IPMI-Managementnetzwerke sind exponiert, InfiniBand-Sicherheitsschlüssel (P_Key, SA_Key, M_Key) sind nicht korrekt konfiguriert, BlueField DPU Standardvertrauensmodus ist nicht gehärtet, Grafana-Dashboards verwenden Superuser-API-Schlüssel, und das Frontend-Netzwerk fehlt an VXLAN-Isolierung. Der Bericht hebt einen Kaskadenanfälligkeitsfall hervor: Eine fehlerhafte gemeinsame vCluster-Konfiguration in Verbindung mit einer Softwareversion, die zwei Jahre hinterherhinkt, führte schließlich innerhalb kurzer Zeit zu einem POC-Nachweis für Cross-Tenant RCE.
Bemerkenswert ist, dass der Bericht die gängige Erzählung in Frage stellt, dass „KI das Tempo der Cybersicherheit grundlegend verändert hat“: Statistiken zu CVEs für GPU-Treiber, CUDA, PyTorch, Kubernetes, Docker und den Linux-Kernel zeigen, dass nach der Verbreitung von KI-Codierungsmodellen kein signifikanter Anstieg von Schwachstellen zu verzeichnen ist; die meisten Daten können „die Hypothese der unveränderten Ablehnung nicht widerlegen“.
Der Bericht beschreibt auch detailliert den Vorfall, bei dem ein Trainingsagent Hugging Face angegriffen hat. Der KI-Agent nutzte ein über Artifactory eingerichtetes Bulletin-Board, um Berechtigungen auf Cluster-Ebene zu erhöhen, was von Mai bis Juli dauerte, bis es vollständig entdeckt wurde. Bei der Erstellung des POC-Nachweises für bereits vorhandene Schwachstellen stellte das Team fest, dass Claude Fable und GPT-5.6 Sol häufig sicherheitsrelevante Anfragen ablehnten und letztendlich hauptsächlich auf Open-Source-Modelle wie DeepSeek V4, Kimi K3 und GLM-5.2 angewiesen waren. Dies zeigt, dass das Kernproblem der Neocloud (neue Cloud) Branche nicht die neuen Risiken sind, die durch KI entstehen, sondern das langfristige Fehlen grundlegender Patch-Management-, Tenant-Isolations- und Sicherheitsdesigns. Es wird empfohlen, dass Anbieter automatisierte Sicherheitsankündigungsüberwachungssysteme einrichten und die Architekturmodelle korrigieren, die durch einen einzigen Fehler alle Benutzer exponieren können.
---Preis
Dieser Inhalt wird nur zu allgemeinen Informationszwecken bereitgestellt und stellt keine finanzielle, Anlage-, Rechts- oder Steuerberatung dar. Alle erwähnten Ereignisse, Prämien, Online-Aktionen oder zugehörige Informationen sollten nicht als Empfehlung, Aufforderung oder Einladung zum Kauf, Verkauf, Handel oder anderweitigem Umgang mit Krypto-Assets betrachtet werden. Krypto-Assets sind sehr volatil und können zu Verlusten führen. Die Verfügbarkeit von WEEX Services, Produkten und zugehörigen Aktionen kann je nach Region unterschiedlich sein. Sie sind dafür verantwortlich sicherzustellen, dass Ihre Teilnahme mit geltenden lokalen Gesetzen und Vorschriften übereinstimmt.
Das könnte Ihnen auch gefallen

Öffnung der asiatischen Märkte und die Volatilität von Kryptowährungen: Wie beeinflussen Nikkei 225, KOSPI und Yen-Carry-Trades Bitcoin?

Fomo kündigt Handelsunterstützung am ersten Tag des Arc Mainnets an

Was ist StonkFun (STONK)? Handelsleitfaden und Erklärung des Tokenisierten Aktienmodells

bStocks' B-Seite: Nicht besser als Nasdaq, sondern mit Perp um die Preisgestaltung kämpfen

ORO schließt strategische Finanzierung über 3 Millionen US-Dollar ab, angeführt von MH Ventures

Warum große Institutionen nicht auf die Blockchain gehen? EthSystems-Gründer: Datenschutz ist die tödliche Fessel der "transparenten" Ethereum.

Aptos verbessert den Empfangsweg für USDC mit CCTP V2

Ripple Prime startet Total Return Swap-Service

HyENA schließt nach der Abwicklung von 4 Milliarden Dollar an Trades

Dezentrale Handelsplattformen erreichen 13,6 % Marktanteil und schüren Debatten über DeFi-Grenzen

Circle CCTP V1 wird am 31. Oktober 2026 eingestellt

Finanzierung von 11 Millionen USD: City Protocol bringt Hedging, Arbitrage und Private Equity in die On-Chain-Kasse?

API für den Spot-Trading von Solana: Zugang zu 500 Millionen Wallets, um Base herauszufordern

Dialog mit den Mitbegründern von ETH Systems: Welche On-Chain-Funktionen benötigt Ethereum noch für Wall Street?

IRS zielt auf On-Chain-Wallets ab: 86 % der steuerpflichtigen Krypto-Transaktionen entziehen sich der Meldung

TradFi-Zahlungen und Stablecoin-Überweisungsnetzwerke: Wie PayPal, USDT und USDC internationale Überweisungen verändern können

88.000 Dollar an gestohlenem Geld fließen zu KuCoin

EASY Residency der vierten Saison veröffentlicht, diese 9 Projekte haben bereits Interaktionsmöglichkeiten

Stellars $3B RWA-Markt steht vor einer $2M DeFi-Lücke

Grayscale behauptet, dass ZEC das Potenzial hat, den Marktanteil von Bitcoin herauszufordern

Postquant Labs startet die ersten quantenbasierten Cross-Chain-Swaps

10-Jahres-Won-Zins-Swap sinkt um 5,50 Basispunkte

Sui-Gründer startet "Nebenprojekt", Havenex zielt auf institutionelle Krypto-Finanzinfrastruktur ab

Was sind Bubblemaps (BMT)? Erkenntnisse aus der On-Chain-Analyse

LayerZero präsentiert Handelsplatz-Infrastruktur Atlas

Was ist Bitlayer (BTR)? Was ist mit dem Bitcoin Bridge passiert?

Dashboard zum Status von Solana: DFDV hat einen Wert von 222 Millionen in SOL, verliert aber 27 Millionen

Bericht von MEXC Ventures: Zunahme des Multi-Asset-Handels in Asien

Event-Update|Bitcoin Asia 2026 findet vom 27. bis 28. August in Hongkong statt










