A NVIDIA divulgou uma vulnerabilidade grave afetando suas plataformas de rede BlueField DPUs e ConnectX que poderia permitir que atacantes executem código em sistemas afetados se explorados com sucesso. Esta vulnerabilidade, rastreada como CVE-2026-65094, impacta o componente VIRTIO-Net e possui pontuação CVSS v3.1 de 9.0, indicando um problema de alto risco para implantações empresariais e de nuvem.
Descoberta e escopo
De acordo com o boletim de segurança de julho de 2026 da NVIDIA, a implementação BlueField-3 Virtio-Net contém uma vulnerabilidade CWE-123 write-what-where. Isso permite que um ator malicioso manipule a memória escrevendo dados arbitrários em locais não intencionados. Tal vulnerabilidade é particularmente perigosa porque pode ser explorada para executar código controlado pelo atacante, potencialmente comprometendo a integridade e confidencialidade dos sistemas afetados.
Vetor e exploração
O cenário de ataque envolve um usuário de máquina virtual (VM) com privilégios baixos criando uma mensagem maliciosa para acionar a vulnerabilidade. Como o vetor de ataque é adjacente e não requer interação do usuário, a exploração pode ocorrer em ambientes compartilhados ou multi-inquilino, como infraestruturas de nuvem ou data centers virtualizados. Além disso, a vulnerabilidade envolve uma mudança de escopo, o que significa que a exploração poderia afetar recursos além do componente inicialmente comprometido, aumentando sua severidade em ambientes de produção.
Impacto e alcance
Pesquisadores de segurança observam que os DPUs BlueField são comumente usados para descarregar tarefas de rede, armazenamento e segurança das CPUs host, tornando-os componentes cruciais em arquiteturas modernas de data center. Um comprometimento bem-sucedido nesta camada poderia permitir que atacantes contornem controles de segurança tradicionais, movam-se lateralmente entre cargas de trabalho ou interrompam o processamento de tráfego de rede.
A vulnerabilidade afeta múltiplas versões da NVIDIA VIRTIO-Net, incluindo lançamentos de disponibilidade geral e suporte de longo prazo. Especificamente, todas as versões anteriores a 25.10.6 para VIRTIO-Net GA, 25.10.2 para LTS25, 24.10.50 para LTS24 e 23.10.23 para LTS23 são afetadas.
Medidas de mitigação recomendadas
A NVIDIA lançou versões corrigidas para abordar o problema e recomenda fortemente que as organizações atualizem imediatamente para mitigar a exploração potencial. A NVIDIA enfatizou que sua avaliação de risco é uma média em várias implantações e pode não representar totalmente os níveis de exposição de ambientes específicos. As organizações são aconselhadas a avaliar sua infraestrutura, especialmente quando máquinas virtuais ou inquilinos não confiáveis podem acessar recursos de rede compartilhados.
Para reduzir o risco de comprometimento, recomenda-se aplicar patches, restringir o acesso a VMs não confiáveis e monitorar comportamento de rede incomum como parte de uma estratégia de defesa em camadas. O usuário pode obter as atualizações mais recentes através do portal de segurança oficial do produto da NVIDIA e canais de distribuição DOCA VIRTIO-Net.
O que os CISOs devem fazer imediatamente
Embora não tenha sido relatada exploração ativa até a data de divulgação, dada a natureza crítica das vulnerabilidades write-what-where e seu histórico de exploração em ataques do mundo real, as equipes de segurança devem priorizar abordar este problema. A avaliação de risco deve considerar a exposição de ambientes de nuvem e data center que utilizam essas plataformas de rede.
Perguntas frequentes
Esta falha é explorada ativamente? Não foram relatados relatos de exploração ativa até o momento da divulgação.
Quais produtos são afetados? Plataformas NVIDIA BlueField DPUs e ConnectX com VIRTIO-Net.
Como posso verificar minha exposição? Verifique as versões do VIRTIO-Net em seus sistemas e aplique patches conforme recomendado.