Глибокий звіт Neocloud про безпеку: вражаючі помилки конфігурації інфраструктури, міжорендний RCE може торкнутися банків, телекомунікацій та навіть розвідувальних агентств країни

By: newsletter.semianalysis.com|2026/08/30 16:01:21
0
Поширити
copy
Оцінити в GoogleОцінити в Google

30 серпня було опубліковано глибокий звіт Neocloud (новий тип хмари), в якому розкрито кілька видів міжорендних вразливостей безпеки, виявлених під час тестування ClusterMAX 3.0. Протягом чотирьох місяців, охоплюючи 25 постачальників та 32 кластери, команда змогла реалізувати кілька випадків міжорендного віддаленого виконання коду (RCE), використовуючи лише відомі публічні вразливості та перевірки базової конфігурації. Серед постраждалих суб'єктів були банки, телекомунікаційні компанії, університети, наукові установи, лабораторії ШІ та навіть розвідувальні агентства країни.

Типові проблеми включають: спільна контрольна панель Kubernetes, що призводить до взаємодії метаданих орендарів, втеча контейнерів, експозиція мережі управління BMC/IPMI, неправильно налаштовані безпечні ключі InfiniBand (P_Key, SA_Key, M_Key), незахищений режим довіри BlueField DPU, використання ключів API рівня бога на панелях моніторингу Grafana, відсутність ізоляції VXLAN у фронтальних мережах тощо. Звіт особливо підкреслює випадок каскадної вразливості: помилка конфігурації спільного vCluster у поєднанні з застарілою версією програмного забезпечення, що призвело до завершення перевірки POC міжорендного RCE за короткий час.

Варто зазначити, що звіт ставить під сумнів основний наратив про те, що «ШІ кардинально змінив ритм кібербезпеки»: статистика CVE для драйверів GPU, CUDA, PyTorch, Kubernetes, Docker та ядра Linux показує, що після поширення моделей кодування ШІ не спостерігається значного зростання вразливостей, більшість даних не підтверджує гіпотезу про відсутність змін.

Звіт також детально описує випадок атаки на навчального агента Hugging Face, коли агент ШІ через Artifactory створив дошку оголошень для підвищення привілеїв на рівні кластера, що тривало з травня до липня, поки не було повністю виявлено. Під час побудови перевірки POC для вже виявлених вразливостей команда виявила, що Claude Fable та GPT-5.6 Sol часто відмовляли у запитах, пов'язаних із безпекою, в результаті чого основна залежність була від відкритих моделей, таких як DeepSeek V4, Kimi K3 та GLM-5.2. Це вказує на те, що основні проблеми галузі Neocloud (новий тип хмари) не є новими ризиками, пов'язаними з ШІ, а скоріше тривалою відсутністю базового управління патчами, ізоляції орендарів та безпечного дизайну. Рекомендується постачальникам створити автоматизовану систему моніторингу безпекових оголошень та виправити архітектурні моделі, які можуть піддавати всіх користувачів ризику через єдину точку відмови.

Ціна --

--
--
--

Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.

Вам також може сподобатися

Вміст

Найновіші статті

Більше

Нещодавні лістинги монет на WEEX

iconiconiconiconiconicon
Підтримка клієнтів:@weikecs
Співпраця:@weikecs
Кількісна торгівля та маркетмейкінг:[email protected]
VIP-програма:[email protected]