Siber Güvenlik
Lava, Binlerce Açığa Çıkarılmış GPU Sunucusunu ve Yüksek Şiddette Bir NVIDIA İzleme Açığını Buldu

Bir AI modelinin arkasındaki altyapı, birinin içine girmesinden önce şaşırtıcı bir miktarda bilgi ortaya çıkarabilir. Genel bir izleme uç noktası, bir sunucudaki GPU’ları, bunların kullanımını ve etraflarındaki yazılımı ifşa edebilir. Aynı izleme hizmetindeki bir kusur, görünürlüğü kullanılabilirlik riski haline dönüştürebilir.
Lava’dan 8 Ekim’de yayınlanan yeni araştırma, her iki sorunu da açıklıyor. Güvenlik şirketi, kimlik doğrulaması olmadan 12.000’den fazla benzersiz GPU raporlayan yaklaşık 2.100 halka açık NVIDIA DCGM Exporter ana bilgisayarını tespit etti. Araştırması sırasında Lava, kimliği doğrulanmamış bir saldırganın kaynakları tüketip GPU izlemeyi çökertmesine izin verebilecek yüksek şiddette bir güvenlik açığını da keşfetti.
NVIDIA, sorunu CVE-2026-47483 numarasıyla etiketledi, 8.2, Yüksek olarak derecelendirdi ve bir güncelleme yayınladı. Bulgular, AI altyapısının daha az göz alıcı bir bölümünü spot ışığına taşıyor: pahalı hesaplamayı izlemek için kullanılan hizmetlerin de kendi korumalarına ihtiyacı var.
Araştırmacıların Ne Bulduğu—Ve Sayıların Ne Anlamı
Lava’nın Michael Katchinskiy tarafından yapılan orijinal araştırma dört taramayı, Mart ile Mayıs 2026 arasında yürütülen, tanımlıyor. Bu nedenle toplamlar, bugün hâlâ açık olan sistemlerin canlı sayısı yerine, araştırma dönemi boyunca yapılan gözlemleri temsil ediyor.
Ana bilgisayarlar kimlik doğrulaması olmadan GPU telemetrisi döndürdü. Lava, H100, H200 ve Blackwell Ultra B300 gibi veri merkezi hızlandırıcılarının yanı sıra RTX 4090 ve 5090 sistemlerini gözlemledi. Şirket, gözlemlenen GPU’ların yaklaşık piyasa değerlerine dayanarak 100 milyon dolardan fazla donanım değerine sahip olduğunu tahmin etti. Bu rakam, donanım değerini, bir saldırıdan kaynaklanan kayıpları değil, tanımlar.
Açığa çıkarılan DCGM ana bilgisayarlarının yaklaşık dörtte biri, dahili Go profil oluşturma uç noktalarını da erişilebilir hâle getirdi. Bu alt küme önemlidir: açığa çıkarılan metrik uç noktası ile ulaşılabilir bir savunmasız profil arayüzü ilişkili ancak ayrı bulgulardır. Tüm 12.000’den fazla GPU’yu bu açığın kesin mağdurları olarak tanımlamak yanıltıcı olur.
Lava, kamuya açık dağıtımlara saldırmak yerine, kontrollü bir ortamda kaynak tükenmesini yeniden ürettiğini belirtiyor. Araştırma potansiyel bir saldırı yolu gösteriyor; gözlemlenen kuruluşların istismar edildiğini veya model verilerinin çalındığını kanıtlamıyor.
GPU İzlemesinin Neden Bir Durum Işığından Daha Fazla Bilgi Açığa Çıkardığı
DCGM, Veri Merkezi GPU Yöneticisi anlamına gelir. NVIDIA’nın DCGM Exporter belgesi, dışa aktarıcının seçilmiş GPU telemetri alanlarını topladığını ve bunları Prometheus’un tüketebileceği bir formatta sunduğunu açıklar. Metrik uç noktası genellikle izleme sistemleri tarafından GPU düğümlerinin durum ve aktivitesini izlemek için kullanılır.
Sıcaklık, kullanım, bellek tüketimi, güç tüketimi ve hata olayları, operatörler için faydalıdır çünkü hesaplamanın nasıl davrandığını açıklar. Aynı bilgiler yabancılar tarafından erişilebilir olduğunda, bir envanter ve keşif kaynağı haline gelir.
Açığa çıkan yanıtlar donanım modellerini ve operasyonel detayları ortaya çıkarabilir. Tekrarlanan okumalar yoğun dönemler ve tekrarlayan aktiviteler hakkında ipuçları sağlayabilir. Bu ipuçları belirli bir modelin eğitildiği veya hizmet verildiği kanıtı değildir, ancak bir dış kişinin ortamın ne içerdiğini ve ne zaman aktif olduğunu daraltmasına yardımcı olabilir.
Bu ayrım korunmaya değerdir. GPU telemetrisi okumak, bir modelin ağırlıklarını, eğitim verisini ya da istemlerini okumakla aynı şey değildir. Yine de altyapı bilgileri değerli olabilir: hangi bileşenlerin ve sürümlerin mevcut olduğunu öğrenen bir saldırgan, opak bir sunucu ile karşı karşıya olan birine göre daha spesifik bir başlangıç noktasına sahiptir.
Güvenlik Açığı İzleme Hizmetini Hedef Alıyor
NVIDIA’nın güvenlik bülteni DCGM Exporter’daki kusuru konumlandırıyor /debug/pprof uç noktalar. Aynı anda kimliği doğrulanmamış profil istekleri kontrolsüz kaynak tüketimine yol açabilir; bu da olası hizmet reddi ve bilgi sızdırma riski oluşturur. Danışmanlık, Lava’nın Michael Katchinskiy’ye raporlamasından dolayı teşekkür ediyor.
Profil oluşturma, meşru bir tanı yeteneğidir. Geliştiricilerin bir uygulama içinde CPU ve bellek davranışını incelemelerine yardımcı olur. Güvenlik sorunu, potansiyel olarak maliyetli bir iç fonksiyonun, uygun kontroller olmadan güvenilmeyen bir çağırıcı tarafından erişilebilir hale gelmesiyle ortaya çıkar.
Lava’ya göre, araştırmacılar başlangıçta bir operatör yapılandırma hatasından şüphelenmiş, ardından NVIDIA’nın resmi konteyneriyle davranışı yeniden üretmişlerdir. Kaynak tükenmesinin dışa aktarıcıyı çökertip GPU sağlığına dair görünürlüğü ortadan kaldırabileceğini gösterdiler. CPU ve bellek baskısı, sunucuyu paylaşan eğitim veya çıkarım iş yüklerini de etkileyebilir.
Bir dışa aktarıcıyı çökertmek, GPU iş yükünün kendisini mutlaka durdurmaz. Anlık etkisi izleme kaybıdır; komşu iş yüklerine müdahale, kaynak izolasyonu ve dağıtıma bağlıdır. Bu, GPU altyapısına yönelik bir yazılım hizmeti güvenlik açığıdır; GPU silikonundaki bir kusurun kanıtı değildir.
Bu ayrım operasyonel olarak önemlidir. İzleme, bir iş yükü yavaşlaması sırasında kaybolursa, yanıt verenlerin gözlem sisteminin kendisinin mi arızalandığını araştırması gerekir. Her eksik metriği sadece bir ölçüm rahatsızlığı olarak görmek, kaynak tüketimi olayının fark edilmesini geciktirebilir.
Bu maruziyet GPU katmanının ötesine uzanıyor
Lava’nın duyurusunda ayrıca 12.096 halka açık Node Exporter ana bilgisayarının bulunduğu belirtiliyor. Node Exporter, sunucu ve işletim sistemi bilgilerini raporlar; DCGM Exporter ile aynı rolü üstlenmez. Açığa çıkan veriler, dışarıdan kişilerin GPU iş yüklerini çevreleyen sistemleri anlamalarına yardımcı olabilecek donanım ve yazılım ayrıntılarını içeriyordu.
Bu sayılar ayrı tutulmalıdır. Node Exporter gözlemleri, CVE-2026-47483’e karşı savunmasız olduğu teyit edilen ana bilgisayarların başka bir sayımı değil, daha geniş bir altyapı maruziyeti bulgusudur. Sayıların birleştirilmesi, hangi hizmetin ve riskin hangi sayıyı temsil ettiğini bulanıklaştırır.
Daha geniş çıkarım, AI güvenliğinin izleme ve yönetim katmanını da kapsaması gerektiğidir. Model erişim kontrolleri, modele yan yana konuşlandırılmış bir metrik hizmetini otomatik olarak korumaz. Bir kuruluş, çıkarım API’sini güvence altına alabilir ancak aynı altyapıdaki başka bir hizmeti internete açık bırakabilir.
Yama uygulama ve erişim kısıtlama farklı sorunları ele alır
Güvenlik güncellemesi zaten mevcut. NVIDIA’nın bülteni DCGM Exporter 4.8.2 sürümünü güncellenmiş bir versiyon olarak tanımlıyor ve ayrıca DCGM 4.5.3’ü listeliyor. Operatörler, dağıtımları için mevcut tavsiyeyi ve desteklenen sürüm eşlemesini incelemeli, bu iki bileşen sürüm numarasını birbirinin yerine kullanılabilir gibi değerlendirmemelidir.
Yükseltme, açıklanan hatayı giderir. Ancak tek başına, metrik uç noktasının uygun şekilde kısıtlandığını göstermez. Yamalı bir exporter, hâlâ erişim kontrolleri olmadan halka açık kalırsa telemetrileri ifşa etmeye devam edebilir.
Prometheus güvenlik modeli, bileşen HTTP uç noktalarının uygun önlemler alınmadan halka açık ağlara açılmaması gerektiğini açıkça uyarır. Rehberliği metrikler, API’ler ve Go profilleme arayüzlerini kapsar ve bu hizmetlerin aşırı yüklenme olasılığını tanır.
AI altyapılarını gözden geçiren ekipler için bu, pratik bir sıralama önerir:
- Dağıtılmış izleme hizmetlerini envantere alın. Hangi exporter’ların, Prometheus sunucularının ve tanı arayüzlerinin çalıştığını, sahiplerinin kim olduğunu ve nasıl erişilebilir olduklarını belirleyin.
- Satıcının güvenlik güncellemelerini uygulayın. Yalnızca henüz dağıtılmamış bir yapılandırma dosyasına bakmak yerine, gerçek dağıtılan yazılım veya konteyner sürümünü kontrol edin.
- İzleme erişimini sınırlayın. Telemetriyi yalnızca ihtiyacı olan izleme altyapısına sunmak için özel ağlar ve uygun güvenlik duvarı, güvenlik grubu ve erişim kontrolleri kullanın.
- Profil oluşturma gereksinimlerini gözden geçirin. Lava, profil oluşturmayı
--enable-pprofaçıkça ihtiyaç duyulmadıkça devre dışı bırakmayı önerir; mevcut sürümlerde bu, isteğe bağlı bir özelliktir. - Düzeltme sonrası görünürlüğü doğrulayın. Yetkili toplama hâlâ çalışıyor mu ve beklenmedik exporter hataları fark ediliyor mu kontrol edin.
Bu adımlar ayrı soruları ele alır: yazılım hatayı içeriyor mu, güvensiz bir taraf ona ulaşabilir mi ve bir izleme hatası tespit edilecek mi. Birini çözmek diğerlerini çözmez.
AI altyapısının açık bir güvenlik sorumlusu olmalı
GPU kapasitesi genellikle sağlayıcı tarafından işletilen altyapı ile müşteri tarafından konuşlandırılan hizmetler arasında bölünür. Faydalı bir güvenlik incelemesi, her bileşeni kimlerin yönettiğini, ağ maruziyetini kimlerin kontrol ettiğini ve bir halka açık uç nokta bildirildiğinde kimin yanıt verdiğini belirler. Bu sorumluluklar tanımlı değilse, bir izleme hizmeti, birbirinin güvenliğini sağlamasını bekleyen iki ekip arasında kalabilir.
Lava’nın araştırmasının temel dersi pratiktir: AI hesaplamasını korumak, onu ölçen ve yöneten sistemleri korumayı da içerir. Yeni bulgular, tarihsel açıdan önemli bir maruziyeti belgelemekte, NVIDIA’nın tavsiyesi ise açıklanan güvenlik açığı için bir iyileştirme yolu sunmaktadır. Operatörler için öncelik, mevcut dağıtımlarını doğrulamak, düzeltmeyi uygulamak ve iç gözlem hizmetlerini amaçlanan güven sınırları içinde tutmaktır.












