Hack Alerta

Falha no NVIDIA BlueField permite execução de código em plataformas de rede

Falha no NVIDIA BlueField permite execução de código em plataformas de rede. CVE-2026-65094 com CVSS 9.0 afeta VIRTIO-Net e requer atualização imediata.

A NVIDIA divulgou uma vulnerabilidade grave afetando suas plataformas de rede BlueField DPUs e ConnectX que poderia permitir que atacantes executem código em sistemas afetados se explorados com sucesso. Esta vulnerabilidade, rastreada como CVE-2026-65094, impacta o componente VIRTIO-Net e possui pontuação CVSS v3.1 de 9.0, indicando um problema de alto risco para implantações empresariais e de nuvem.

Descoberta e escopo

De acordo com o boletim de segurança de julho de 2026 da NVIDIA, a implementação BlueField-3 Virtio-Net contém uma vulnerabilidade CWE-123 write-what-where. Isso permite que um ator malicioso manipule a memória escrevendo dados arbitrários em locais não intencionados. Tal vulnerabilidade é particularmente perigosa porque pode ser explorada para executar código controlado pelo atacante, potencialmente comprometendo a integridade e confidencialidade dos sistemas afetados.

Vetor e exploração

O cenário de ataque envolve um usuário de máquina virtual (VM) com privilégios baixos criando uma mensagem maliciosa para acionar a vulnerabilidade. Como o vetor de ataque é adjacente e não requer interação do usuário, a exploração pode ocorrer em ambientes compartilhados ou multi-inquilino, como infraestruturas de nuvem ou data centers virtualizados. Além disso, a vulnerabilidade envolve uma mudança de escopo, o que significa que a exploração poderia afetar recursos além do componente inicialmente comprometido, aumentando sua severidade em ambientes de produção.

Impacto e alcance

Pesquisadores de segurança observam que os DPUs BlueField são comumente usados para descarregar tarefas de rede, armazenamento e segurança das CPUs host, tornando-os componentes cruciais em arquiteturas modernas de data center. Um comprometimento bem-sucedido nesta camada poderia permitir que atacantes contornem controles de segurança tradicionais, movam-se lateralmente entre cargas de trabalho ou interrompam o processamento de tráfego de rede.

A vulnerabilidade afeta múltiplas versões da NVIDIA VIRTIO-Net, incluindo lançamentos de disponibilidade geral e suporte de longo prazo. Especificamente, todas as versões anteriores a 25.10.6 para VIRTIO-Net GA, 25.10.2 para LTS25, 24.10.50 para LTS24 e 23.10.23 para LTS23 são afetadas.

Medidas de mitigação recomendadas

A NVIDIA lançou versões corrigidas para abordar o problema e recomenda fortemente que as organizações atualizem imediatamente para mitigar a exploração potencial. A NVIDIA enfatizou que sua avaliação de risco é uma média em várias implantações e pode não representar totalmente os níveis de exposição de ambientes específicos. As organizações são aconselhadas a avaliar sua infraestrutura, especialmente quando máquinas virtuais ou inquilinos não confiáveis podem acessar recursos de rede compartilhados.

Para reduzir o risco de comprometimento, recomenda-se aplicar patches, restringir o acesso a VMs não confiáveis e monitorar comportamento de rede incomum como parte de uma estratégia de defesa em camadas. O usuário pode obter as atualizações mais recentes através do portal de segurança oficial do produto da NVIDIA e canais de distribuição DOCA VIRTIO-Net.

O que os CISOs devem fazer imediatamente

Embora não tenha sido relatada exploração ativa até a data de divulgação, dada a natureza crítica das vulnerabilidades write-what-where e seu histórico de exploração em ataques do mundo real, as equipes de segurança devem priorizar abordar este problema. A avaliação de risco deve considerar a exposição de ambientes de nuvem e data center que utilizam essas plataformas de rede.

Perguntas frequentes

Esta falha é explorada ativamente? Não foram relatados relatos de exploração ativa até o momento da divulgação.

Quais produtos são afetados? Plataformas NVIDIA BlueField DPUs e ConnectX com VIRTIO-Net.

Como posso verificar minha exposição? Verifique as versões do VIRTIO-Net em seus sistemas e aplique patches conforme recomendado.


Baseado em publicação original de Cybersecurity News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.