Глибокий звіт Neocloud про безпеку: вражаючі помилки конфігурації інфраструктури, міжорендний RCE може торкнутися банків, телекомунікацій та навіть розвідувальних агентств країни
30 серпня було опубліковано глибокий звіт Neocloud (новий тип хмари), в якому розкрито кілька видів міжорендних вразливостей безпеки, виявлених під час тестування ClusterMAX 3.0. Протягом чотирьох місяців, охоплюючи 25 постачальників та 32 кластери, команда змогла реалізувати кілька випадків міжорендного віддаленого виконання коду (RCE), використовуючи лише відомі публічні вразливості та перевірки базової конфігурації. Серед постраждалих суб'єктів були банки, телекомунікаційні компанії, університети, наукові установи, лабораторії ШІ та навіть розвідувальні агентства країни.
Типові проблеми включають: спільна контрольна панель Kubernetes, що призводить до взаємодії метаданих орендарів, втеча контейнерів, експозиція мережі управління BMC/IPMI, неправильно налаштовані безпечні ключі InfiniBand (P_Key, SA_Key, M_Key), незахищений режим довіри BlueField DPU, використання ключів API рівня бога на панелях моніторингу Grafana, відсутність ізоляції VXLAN у фронтальних мережах тощо. Звіт особливо підкреслює випадок каскадної вразливості: помилка конфігурації спільного vCluster у поєднанні з застарілою версією програмного забезпечення, що призвело до завершення перевірки POC міжорендного RCE за короткий час.
Варто зазначити, що звіт ставить під сумнів основний наратив про те, що «ШІ кардинально змінив ритм кібербезпеки»: статистика CVE для драйверів GPU, CUDA, PyTorch, Kubernetes, Docker та ядра Linux показує, що після поширення моделей кодування ШІ не спостерігається значного зростання вразливостей, більшість даних не підтверджує гіпотезу про відсутність змін.
Звіт також детально описує випадок атаки на навчального агента Hugging Face, коли агент ШІ через Artifactory створив дошку оголошень для підвищення привілеїв на рівні кластера, що тривало з травня до липня, поки не було повністю виявлено. Під час побудови перевірки POC для вже виявлених вразливостей команда виявила, що Claude Fable та GPT-5.6 Sol часто відмовляли у запитах, пов'язаних із безпекою, в результаті чого основна залежність була від відкритих моделей, таких як DeepSeek V4, Kimi K3 та GLM-5.2. Це вказує на те, що основні проблеми галузі Neocloud (новий тип хмари) не є новими ризиками, пов'язаними з ШІ, а скоріше тривалою відсутністю базового управління патчами, ізоляції орендарів та безпечного дизайну. Рекомендується постачальникам створити автоматизовану систему моніторингу безпекових оголошень та виправити архітектурні моделі, які можуть піддавати всіх користувачів ризику через єдину точку відмови.
Ціна --
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.
Вам також може сподобатися

Біткойн: Майнери BTC можуть отримувати 70% своїх доходів від ШІ до кінця 2026 року

Суйюань Текнолоджі розпочинає онлайн-замовлення на Шанхайській фондовій біржі 2 вересня

Amazon та NVIDIA постачать 2 мільйони GPU для ШІ між 2027 та 2028 роками

Lambda залучила 1 млрд доларів у борг для купівлі чіпів Nvidia

Starkware завершила квантово-стійку транзакцію біткойнів без м'якого хардфорку
![[Енергетичний аналіз] Наступна вузька ланка AI — це не GPU... «електромережа» заблокована](/public-static/16_c530d6305c.png?format=avif)
[Енергетичний аналіз] Наступна вузька ланка AI — це не GPU... «електромережа» заблокована

AI-хмара IREN перевищила доходи від видобутку біткоїнів, акції впали на 8%

IREN планує інвестиції в 250-300 мільярдів доларів у розширення AI, що викликає занепокоєння інвесторів

Bullish надає кредитний ліміт у 100 мільйонів доларів для USD.AI

Хуан Женьсюн назвав передові AI лабораторії інвестиційною можливістю

Samsung розробляє 8-шарову HBM4E для задоволення вимог NVIDIA

Як працює фінансування GPU: структура кредитування під заставу GPU від USD.AI

Гейз, AI-агент пропонує платіжний засіб Flop

Apple представила Mac mini з чіпом M6, початкова ціна 899 доларів

Відомий венчурний капітал a16z: «Інноваційна методологія» за останні 75 років, ШІ повністю переписав

Максимальний клієнт показує свої карти на день фінансового звіту|Ранковий бюлетень Rewire

Apple представила перший 2-нанометровий чіп M6 та чотирьохядерний чіп M5 Ultra

Enflame, китайський конкурент Nvidia у сфері ІІ, виходить на біржу

Штучний інтелект перебуває на етапі розширення кредиту: чим сильніший AI, тим більше ФРС потрібно знижувати процентні ставки

CFTC розглядає доцільність перпетуальних ф'ючерсів на GPU обчислення【Останні новини】

Пропозиція Ethereum скоротить випуск 33,800 ETH і зруйнує кожен розгорнутий легкий клієнт Altair

Томаш Тунгус: Ботлнек інфраструктури ШІ підвищує витрати

Зниження ціни токенів AI не заважає розширенню ринку

NVIDIA почала масове виробництво Groq 3 LPX, який буде розгорнуто в дата-центрах Nebius

BMO встановила цільову ціну для AMD на рівні 550 доларів

NVIDIA SpaceXAI впроваджує процесор Vera для прискорення агентного ШІ

6GW ядерна енергетика: неформальна угода між Nano Nuclear та Tillman

Aethir планує побудувати AI дата-центри потужністю 20 МВт у 10 місцях США та Європи

Aethir запускає програму ACCELERATE, створюючи 20 МВт обчислювальної потужності та оновлюючи механізм токенів



