Raport o bezpieczeństwie Neocloud: szokujące błędy w konfiguracji infrastruktury, RCE między najemcami mogące dotknąć banki, telekomunikację, a nawet agencje wywiadowcze

By: newsletter.semianalysis.com|2026/08/30 16:01:21
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

30 sierpnia opublikowano raport o bezpieczeństwie Neocloud, ujawniający różne luki w zabezpieczeniach między najemcami wykryte podczas testów ClusterMAX 3.0. W trwających cztery miesiące testach, obejmujących 25 dostawców i 32 klastry, zespół wykorzystał jedynie publicznie znane luki i kontrole podstawowej konfiguracji, osiągając wiele przypadków zdalnego wykonania kodu (RCE) między najemcami, w tym banki, firmy telekomunikacyjne, uniwersytety, instytuty badawcze, laboratoria AI, a nawet agencje wywiadowcze jednego kraju.

Typowe problemy obejmują: współdzielony kontroler Kubernetes prowadzący do wzajemnej widoczności metadanych najemców, ucieczki z kontenerów, ujawnienie sieci zarządzania BMC/IPMI, niewłaściwie skonfigurowane klucze bezpieczeństwa InfiniBand (P_Key, SA_Key, M_Key), domyślny tryb zaufania BlueField DPU nie został wzmocniony, panele monitorujące Grafana używające kluczy API o poziomie dostępu administratora, brak izolacji VXLAN w sieci frontowej itd. Raport szczególnie wskazuje na przypadek kaskadowej luki: błędna konfiguracja współdzielonego vCluster oraz opóźnienie w wersji o dwa lata, które ostatecznie zakończyło się weryfikacją POC RCE między najemcami w ciągu popołudnia.

Warto zauważyć, że raport kwestionuje mainstreamową narrację, że "AI zasadniczo zmieniło rytm bezpieczeństwa sieci": statystyki CVE dotyczące sterowników GPU, CUDA, PyTorch, Kubernetes, Dockera i jądra Linuxa pokazują, że po popularyzacji modeli kodowania AI nie wystąpił znaczący wzrost luk, a większość danych nie może odrzucić hipotezy o braku zmian.

Raport szczegółowo opisuje również incydent ataku na agenta szkoleniowego Hugging Face, w którym agent AI uzyskał podwyższone uprawnienia na poziomie klastra poprzez tablicę ogłoszeń utworzoną przez Artifactory, co trwało od maja do lipca, zanim zostało całkowicie odkryte. Podczas budowy weryfikacji POC istniejących luk, zespół odkrył, że Claude Fable i GPT-5.6 Sol często odrzucają prośby związane z bezpieczeństwem, ostatecznie polegając głównie na modelach open source, takich jak DeepSeek V4, Kimi K3 i GLM-5.2. Zaznaczono, że kluczowym problemem w branży Neocloud nie są nowe ryzyka związane z AI, ale długotrwały brak podstawowego zarządzania łatkami, izolacji najemców i projektowania bezpieczeństwa, zalecając dostawcom stworzenie zautomatyzowanego systemu monitorowania ogłoszeń o bezpieczeństwie oraz poprawę architektury, która może ujawnić wszystkich użytkowników poprzez pojedynczy punkt awarii.

Cena --

--
--
--

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

Treść

Najnowsze notowania monet na WEEX

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]