CEVIU Logo
Voltar
Falha no NVIDIA BlueField Permite Execução de Código em VMs via Mensagens Maliciosas

Vulnerabilidade Crítica no NVIDIA BlueField Permite Ataques em Máquinas Virtuais

Aprofundamento CEVIU

Aprofundamento

A vulnerabilidade CVE-2026-65094, classificada com CVSS 9.0, expõe uma falha crítica do tipo 'Write-What-Where' (CWE-123) no componente VIRTIO-Net das DPUs BlueField-3 da NVIDIA. Essa condição permite que um atacante, a partir de uma máquina virtual adjacente, manipule locais de memória e execute código arbitrário. A complexidade do ataque é baixa e não requer interação do usuário, tornando-o uma ameaça severa em ambientes de nuvem multi-tenant.

DPUs como a BlueField são projetadas para offloading de rede e, crucialmente, para reforçar as fronteiras de segurança entre sistemas hospedeiros e suas cargas de trabalho. A exploração bem-sucedida dessa falha subverte diretamente a promessa de isolamento, permitindo que um usuário malicioso de VM rompa o ambiente virtual e potencialmente acesse ou afete outros locatários no mesmo hardware. O CEVIU já abordou falhas semelhantes de escape de VM, como a vulnerabilidade Januscape no KVM do Linux, descoberta em julho de 2026, o que reforça a natureza persistente e perigosa desses vetores de ataque em infraestruturas virtualizadas.

Por que isso importa

A NVIDIA BlueField DPU é uma peça central na arquitetura de data centers modernos e provedores de nuvem, atuando como um elemento-chave para isolamento e segurança. Uma falha de escape de máquina virtual com CVSS 9.0 como esta representa um risco fundamental para a integridade desses ambientes. Ela pode levar à perda de dados, interrupção de serviços e comprometimento de múltiplos clientes ou aplicações que compartilham a mesma infraestrutura subjacente.

A necessidade de aplicar patches rapidamente é urgente, especialmente para garantir que os limites de segurança prometidos pelas DPUs sejam mantidos. Embora não haja relatos de exploração ativa, a facilidade de execução e o alto impacto tornam esta vulnerabilidade um alvo atraente. A atenção aos padrões incomuns de tráfego VIRTIO-Net e a revisão dos controles de isolamento de VM são passos essenciais para as equipes de segurança.

Linha do tempo

  1. Divulgada falha Januscape, presente há 16 anos, no KVM do Linux, permitindo escape de VM na nuvem.

  2. Divulgada falha crítica no Claude Cowork que expõe Macs a agentes de IA maliciosos via escape de VM.

  3. Alerta sobre vulnerabilidade crítica (CVE-2026-46331) no Claude Cowork, permitindo acesso root ao host via VM.

  4. NVIDIA corrige vulnerabilidade crítica CVE-2026-65094 em DPUs BlueField, permitindo escape de VM.

Perguntas frequentes

O que significa uma vulnerabilidade 'Write-What-Where'?

Uma falha 'Write-What-Where' (CWE-123) permite que um atacante escreva um valor arbitrário em um local de memória arbitrário. Isso pode levar à execução de código, corrupção de dados ou escalonamento de privilégios, dependendo de onde e o que é escrito.

Como essa falha afeta ambientes de nuvem multi-tenant?

Em ambientes de nuvem multi-tenant, várias máquinas virtuais de diferentes clientes compartilham o mesmo hardware. Esta vulnerabilidade permite que uma VM maliciosa 'escape' de seu ambiente isolado, afetando ou acessando dados e sistemas de outras VMs ou do hospedeiro, comprometendo a segurança e privacidade de múltiplos locatários.

Qual o papel das DPUs NVIDIA BlueField na segurança e como esta falha impacta isso?

As DPUs NVIDIA BlueField são projetadas para descarregar tarefas de rede e segurança, servindo como uma camada de isolamento entre o hardware físico e as VMs. Esta falha mina diretamente essa função crítica de segurança, já que permite que um atacante em uma VM adjacente rompa o isolamento que a DPU deveria impor, comprometendo toda a arquitetura de segurança.

Quais as versões afetadas e as recomendações da NVIDIA?

As versões VIRTIO-Net GA anteriores a 25.10.6, LTS25 anteriores a 25.10.2, LTS24 anteriores a 24.10.50 e LTS23 até 1.7.21 estão vulneráveis. A NVIDIA recomenda fortemente a atualização para as versões mais recentes: 25.10.6 (GA), 25.10.2 (LTS25), 24.10.50 (LTS24) ou 23.10.23 (LTS23) para mitigar o risco.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
30 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser