Una vulnerabilidad de alta gravedad en NVIDIA permite a atacantes no autenticados bloquear el sistema de monitorización de la GPU
Una vulnerabilidad de alta gravedad en el componente DCGM Exporter de NVIDIA, identificada bajo una clave específica, permite que atacantes sin autenticación interrumpan el servicio de monitoreo y afecten potencialmente las cargas de trabajo de inteligencia artificial. La empresa creadora del software recibió el reporte y publicó un boletín de seguridad con su respectiva calificación en la escala CVSS. Este sistema recopila información directa de las unidades de procesamiento gráfico de los servidores, como la temperatura, el uso de memoria, el consumo energético y eventos de error, publicándola en texto plano mediante HTTP sin requerir credenciales de acceso.
Investigadores descubrieron miles de servidores con este servicio expuesto de manera pública en internet, los cuales reportaban una gran cantidad de unidades gráficas únicas pertenecientes a diversas organizaciones y ubicadas en múltiples países, incluyendo infraestructura de varios proveedores en la nube. Algunos de estos equipos también mantenían abiertos puntos finales de depuración que, al recibir solicitudes simultáneas sin autenticación, provocaban un consumo excesivo de memoria capaz de colapsar el monitor y generar presión en los recursos del sistema host, interfiriendo con tareas de entrenamiento o inferencia.
Adicionalmente, se detectó que componentes para monitorear el hardware y el sistema operativo del servidor revelaban detalles técnicos sobre adaptadores de red, versiones de software, sistemas operativos y otros datos del equipo. Para solucionar estos riesgos, se recomienda actualizar la herramienta afectada a una versión más reciente asegurando que la opción de depuración permanezca desactivada, además de evitar la exposición de estas herramientas en la red pública y restringir su acceso mediante la vinculación a interfaces privadas o reglas de cortafuegos.