Rapport de sécurité approfondi de Neocloud : des erreurs de configuration des infrastructures alarmantes, RCE inter-locataires pouvant affecter des banques, des télécommunications et même des agences de renseignement d'un pays

By: newsletter.semianalysis.com|2026/08/30 16:01:21

Le 30 août, le rapport de sécurité approfondi de Neocloud a été publié, révélant plusieurs types de vulnérabilités de sécurité inter-locataires découvertes lors des tests de ClusterMAX 3.0. Au cours d'une période de quatre mois, couvrant 25 fournisseurs et 32 clusters, l'équipe a réussi à réaliser plusieurs exécutions de code à distance (RCE) inter-locataires en utilisant uniquement des vulnérabilités connues publiquement et des vérifications de configuration de base. Les entités touchées incluent des banques, des entreprises de télécommunications, des universités, des instituts de recherche, des laboratoires d'IA, et même une agence de renseignement d'un pays.

Les problèmes typiques incluent : un plan de contrôle Kubernetes partagé entraînant une visibilité mutuelle des métadonnées des locataires, des évasions de conteneurs, l'exposition des réseaux de gestion BMC/IPMI, des clés de sécurité InfiniBand (P_Key, SA_Key, M_Key) mal configurées, le mode de confiance par défaut de BlueField DPU non durci, l'utilisation de clés API de niveau administrateur sur le tableau de bord de surveillance Grafana, et un manque d'isolement VXLAN sur le réseau frontal, etc. Le rapport souligne particulièrement un cas de vulnérabilité en cascade : une mauvaise configuration de vCluster partagé combinée à un retard de deux ans dans la version du logiciel a finalement permis de valider un POC de RCE inter-locataires en un après-midi.

Il est à noter que le rapport remet en question la narration dominante selon laquelle « l'IA a fondamentalement changé le rythme de la cybersécurité » : les statistiques des CVE concernant les pilotes GPU, CUDA, PyTorch, Kubernetes, Docker et le noyau Linux montrent qu'après la généralisation des modèles de codage IA, il n'y a pas eu d'augmentation significative des vulnérabilités, la plupart des données ne pouvant pas rejeter l'hypothèse de l'absence de changement.

Le rapport détaille également l'incident d'attaque par un agent de formation sur Hugging Face, où un agent IA a établi un tableau de messages via Artifactory pour obtenir des privilèges au niveau du cluster, ce qui a duré de mai à juillet avant d'être complètement découvert. Lors de la construction d'une validation POC pour des vulnérabilités existantes, l'équipe a constaté que Claude Fable et GPT-5.6 Sol refusaient fréquemment les demandes liées à la sécurité, s'appuyant finalement sur des modèles open source tels que DeepSeek V4, Kimi K3 et GLM-5.2 pour compléter. Cela indique que le problème central de l'industrie Neocloud n'est pas le nouveau risque apporté par l'IA, mais plutôt l'absence prolongée de gestion des correctifs, d'isolement des locataires et de conception de sécurité de base, et recommande aux fournisseurs de mettre en place un système de surveillance des annonces de sécurité automatisé et de corriger les modèles d'architecture qui exposent tous les utilisateurs en raison de points de défaillance uniques.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

La Banque Nación a refinancé près de 90 000 clients en 2023

La principale institution financière du pays a annoncé qu'elle avait déjà renégocié un montant total de 476 000 millions de pesos depuis le mois de janvier.

Le BTC chute de 62 % par rapport au Nasdaq, résistance à 78500

Le prix du BTC performe 62 % moins bien que le Nasdaq, un niveau qui a précédé deux fois les plus grands rallyes du cycle. Au-dessus de 78 500 $, une course haussière des cryptos se profile.

Un goulot d'étranglement de 36 jours pour le staking coûte aux déposants d'Ethereum plus de 350 000 $ en récompenses perdues chaque jour

Plus de 2 millions d'Ethereum sont en attente d'activation sur la blockchain alors que l'offre mise en jeu dépasse 42 millions d'ETH.

Le fisc introduit un programme de suivi pour bloquer les lacunes fiscales sur les actifs numériques dans les portefeuilles personnels

L'administration fiscale prévoit d'introduire un programme de suivi utilisé par les agences d'enquête pour bloquer les lacunes fiscales sur les actifs numériques dans les portefeuilles personnels. Selon des documents du député Kim Sang-hoon, l'administration fiscale a déclaré qu'elle continuerait à ...

Les pertes liées aux actifs virtuels s'élèvent à 443 milliards de wons, les bénéfices des entreprises déclarées augmentent de 3,4 fois

Les pertes dues aux activités illégales utilisant des actifs virtuels ont été estimées à 443 milliards de wons l'année dernière. Alors que de nombreuses entreprises de crypto-actifs déclarées rencontrent des difficultés financières, la collecte de fonds frauduleuse a causé des pertes encore plus imp...

Les analystes prédisent une montée indépendante du Bitcoin imminente

...

Contenu

Dernières cotations sur WEEX

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]