NVIDIA đã phát hành bản cập nhật bảo mật cho phần mềm Infrastructure Controller chạy trên Linux, khắc phục 14 lỗ hổng bảo mật có thể cho phép kẻ tấn công truy cập thông tin nhạy cảm của hệ thống, thực thi mã, thay đổi dữ liệu hoặc làm gián đoạn môi trường bị ảnh hưởng. Các lỗ hổng này thuộc nhóm lỗ hổng CVE.
NVIDIA vá lỗi 14 lỗ hổng bảo mật nghiêm trọng
Bản cập nhật, được công bố trong bản tin bảo mật tháng 9 năm 2026 của NVIDIA, ảnh hưởng đến các phiên bản từ 0 đến 1.9 của Infrastructure Controller. NVIDIA khuyến nghị các tổ chức nên sao chép hoặc cập nhật phần mềm lên phiên bản 2.0 trở lên để giải quyết tất cả các vấn đề được báo cáo. Việc cập nhật bản vá bảo mật là cần thiết để đảm bảo an toàn thông tin.
Trong số các lỗ hổng được vá có CVE-2026-65127, một lỗ hổng có mức độ nghiêm trọng trung bình do thông tin gỡ lỗi chưa được xóa. Vấn đề này có điểm CVSS là 4.1 và được theo dõi với mã CWE-1258. Kẻ tấn công có quyền truy cập cục bộ, đặc quyền cao và các điều kiện thuận lợi có thể khai thác lỗ hổng này để truy xuất thông tin nhạy cảm của hệ thống bị phơi bày thông qua các tạo tác gỡ lỗi.
Mặc dù lỗ hổng liên quan đến thông tin gỡ lỗi yêu cầu quyền truy cập đáng kể từ kẻ tấn công, nó là một phần của bản cập nhật bảo mật toàn diện hơn bao gồm nhiều lỗ hổng nghiêm trọng hơn. Điều này nhấn mạnh tầm quan trọng của việc cập nhật bản vá thường xuyên.
Chi tiết các lỗ hổng nghiêm trọng đã được khắc phục
Lỗ hổng nghiêm trọng nhất, CVE-2026-65113, nhận được điểm CVSS là 9.8. NVIDIA cho biết vấn đề này liên quan đến thông tin đăng nhập được mã hóa cứng trong Infrastructure Controller for Linux. Kẻ tấn công từ xa không cần xác thực có thể khai thác lỗ hổng này để giành được đặc quyền nâng cao, thao túng dữ liệu, gây ra tình trạng từ chối dịch vụ hoặc tiết lộ thông tin.
NVIDIA cũng đã sửa lỗi CVE-2026-65128, một lỗ hổng SQL injection có điểm CVSS là 8.8. Việc khai thác thành công có thể cho phép thực thi mã, thao túng dữ liệu, gián đoạn dịch vụ và tiết lộ thông tin. Lỗ hổng này yêu cầu đặc quyền thấp nhưng không cần tương tác người dùng.
Các vấn đề nghiêm trọng khác bao gồm các lỗ hổng về xác thực bị thiếu hoặc không phù hợp, OS command injection và xác thực chứng chỉ không chính xác. CVE-2026-65114, được đánh giá 8.3, có thể cho phép sửa đổi dữ liệu, từ chối dịch vụ và tiết lộ thông tin do một chức năng quan trọng thiếu xác thực phù hợp. CVE-2026-65121, được đánh giá 8.2, có thể cho phép leo thang đặc quyền và lộ dữ liệu thông qua xác thực không phù hợp.
Bản cập nhật cũng giải quyết CVE-2026-65130, một vấn đề OS command injection có điểm CVSS là 8.0. Mặc dù việc khai thác yêu cầu đặc quyền cao và độ phức tạp tấn công cao, một cuộc tấn công thành công có thể dẫn đến thực thi mã và làm tổn hại hoàn toàn tính bảo mật, toàn vẹn và sẵn sàng của hệ thống.
Các bản sửa lỗi bổ sung giải quyết hai lỗ hổng tiêu thụ tài nguyên không kiểm soát, CVE-2026-65115 và CVE-2026-65112, cả hai đều được đánh giá 6.5. Kẻ tấn công đã được xác thực có thể khai thác các vấn đề này để gây ra tình trạng từ chối dịch vụ.
NVIDIA cũng đã khắc phục các vấn đề về đường dẫn tệp bị kiểm soát bên ngoài, XML injection, sử dụng mật khẩu mã hóa cứng, các vấn đề xác thực chứng chỉ và việc thực thi quy trình làm việc không phù hợp. Việc triển khai Infrastructure Controller có thể được sử dụng trong các môi trường quản lý các thành phần cơ sở hạ tầng của NVIDIA, do đó việc khắc phục kịp thời là rất quan trọng để duy trì an ninh mạng.
Khuyến nghị và đánh giá rủi ro
Các tổ chức nên xác định các hệ thống đang chạy Infrastructure Controller phiên bản 0 đến 1.9, cập nhật chúng lên phiên bản 2.0 trở lên và xem xét các dịch vụ được phơi bày, kiểm soát truy cập, thông tin đăng nhập, nhật ký và phân đoạn mạng. Điều này giúp giảm thiểu rủi ro bảo mật.
NVIDIA lưu ý rằng các xếp hạng mức độ nghiêm trọng của họ phản ánh rủi ro trung bình trên các triển khai khác nhau và có thể không đại diện cho rủi ro đối với mọi cài đặt cục bộ. Các nhóm bảo mật nên đánh giá mức độ phơi nhiễm dựa trên cấu hình của họ, đặc quyền người dùng, khả năng truy cập mạng và vai trò hoạt động của bộ điều khiển bị ảnh hưởng. Để hiểu rõ hơn về các lỗ hổng, người dùng có thể tham khảo các bản tin bảo mật chi tiết từ NVIDIA.










