7260
Lỗ hổng nghiêm trọng cho phép tin tặc thực thi mã độc và tấn công DDoS
307
Phòng và chống tấn công
https://doi.org/10.51199
https://api-public.tapchianninhmang.vn
https://cdn.tapchianninhmang.vn

Lỗ hổng nghiêm trọng cho phép tin tặc thực thi mã độc và tấn công DDoS

NVIDIA vừa phát hành các bản cập nhật bảo mật khẩn cấp để khắc phục 14 lỗ hổng nghiêm trọng ảnh hưởng đến hệ thống DGX Spark, nền tảng AI hiệu năng cao được sử dụng rộng rãi trong nghiên cứu và môi trường thương mại.

Siêu máy tính DGX Spark dành cho AI. Ảnh Nvidia
Siêu máy tính DGX Spark dành cho AI. Ảnh Nvidia

Lỗ hổng nghiêm trọng trên nền tảng AI cho phép tấn công mạng

Các lỗ hổng mới phát hiện có thể cho phép kẻ tấn công thực thi mã độc, đánh cắp dữ liệu nhạy cảm và gây gián đoạn hoạt động thông qua các cuộc tấn công từ chối dịch vụ (DoS). Tất cả các phiên bản DGX OS trước bản cập nhật OTA0 mới nhất đều bị ảnh hưởng, khiến bất kỳ hệ thống chưa được vá đều có nguy cơ bị tấn công.

Bản cập nhật từ Nhóm Nghiên cứu Bảo mật Tấn công (Offensive Security Research) của NVIDIA là bước đi chủ động nhằm xác định và khắc phục lỗ hổng trước khi có bất kỳ khai thác công khai nào.

Vấn đề cấp bách nhất là CVE-2025-33187, được chấm điểm CVSS 9.3 (nghiêm trọng). Lỗ hổng này nằm trong thành phần SROOT (một phần quan trọng quản lý quyền truy cập và bảo vệ các chức năng nhạy cảm của hệ thống) của DGX Spark, cho phép kẻ tấn công với quyền truy cập đặc quyền vượt qua hoàn toàn các cơ chế bảo vệ của hệ thống.

Khai thác thành công có thể dẫn đến thực thi mã từ xa, leo thang quyền hạn, manipulate dữ liệu (thao túng hoặc chỉnh sửa dữ liệu trái phép) và gián đoạn hệ thống, gần như trao toàn bộ quyền kiểm soát cho kẻ tấn công.

Một lỗ hổng nghiêm trọng khác, CVE-2025-33188 (CVSS 8.0), ảnh hưởng đến các điều khiển tài nguyên phần cứng, cho phép kẻ tấn công thao túng thiết lập phần cứng. Hậu quả có thể là lộ thông tin nhạy cảm, phá hủy dữ liệu và thậm chí tắt hệ thống.

Một số lỗ hổng đáng lo ngại khác, bao gồm CVE-2025-33189 và CVE-2025-33190, xuất phát từ lỗi ghi bộ nhớ ngoài vùng (out-of-bounds write) trong firmware SROOT. Những lỗ hổng này cho phép manipulate dữ liệu trái phép ngoài vùng bộ nhớ quy định, tạo cơ hội thực thi mã tuỳ ý và nâng quyền người dùng.

Các vấn đề đáng chú ý khác bao gồm đọc bộ nhớ tùy ý (CVE-2025-33192), dereference con trỏ NULL (cố truy cập nơi chưa có dữ liệu gây sập hệ thống), và kiểm tra tính toàn vẹn thất bại (failed integrity check) khiến dữ liệu có thể đã bị thay đổi hoặc hỏng). Ngay cả các lỗ hổng mức trung bình hoặc thấp cũng có thể được kết hợp với các lỗ hổng khác để thực hiện các cuộc tấn công tinh vi.

Khuyến nghị khẩn cấp của NVIDIA

NVIDIA khuyến cáo tất cả khách hàng DGX Spark nhanh chóng cập nhật bản OTA0 mới nhất, có sẵn trên trang sản phẩm chính thức của NVIDIA DGX. Bản vá này khắc phục đồng thời 14 lỗ hổng, đảm bảo bảo vệ toàn diện trước các vectơ tấn công đã biết.

Với vai trò quan trọng của DGX Spark trong các quy trình AI và khoa học dữ liệu, việc vá lỗi kịp thời là tối quan trọng. Người dùng cũng được khuyến nghị kích hoạt các tính năng giám sát và hạn chế quyền truy cập đặc quyền để giảm thiểu rủi ro trước khi bản cập nhật được triển khai hoàn toàn.

Sự cảnh giác liên tục, kết hợp với các thông báo bảo mật của NVIDIA là yếu tố then chốt khi các hạ tầng AI giá trị cao đang trở thành mục tiêu trọng tâm của các mối đe dọa ngày càng tinh vi.

An Lâm(Theo Cyber Press)

Bình luận

Tin bài khác

Ngân hàng tăng “hàng rào” bảo mật mobile banking, chặn thiết bị có nguy cơ rủi ro

Ngân hàng tăng “hàng rào” bảo mật mobile banking, chặn thiết bị có nguy cơ rủi ro

Các ngân hàng đang siết chặt bảo mật dịch vụ mobile banking theo quy định mới của Ngân hàng Nhà nước. Ứng dụng sẽ tự động dừng hoạt động hoặc từ chối giao dịch khi phát hiện thiết bị có dấu hiệu rủi ro cao.

Drone tấn công Amazon: Ranh giới chiến tranh bị xóa mờ

Drone tấn công Amazon: Ranh giới chiến tranh bị xóa mờ

Lần đầu tiên trong lịch sử, một cuộc chiến tranh tấn công trực tiếp hạ tầng đám mây thương mại toàn cầu. Hậu quả không chỉ là dịch vụ gián đoạn mà là câu hỏi chưa có đáp án: ranh giới nào còn lại giữa mục tiêu quân sự và dân sự?

Israel dùng công nghệ gì để biết chính xác vị trí giáo chủ Khamenei?

Israel dùng công nghệ gì để biết chính xác vị trí giáo chủ Khamenei?

Tờ Finacial Times đã hé lộ công nghệ mà tình báo Israel dùng để theo dõi của giáo chủ Khamenei, từ đó thực hiện hành động quân sự để tiêu diệt lãnh tụ tối cao của Iran.

Lỗ hổng “60 giây” đe dọa 875 triệu điện thoại Android

Lỗ hổng “60 giây” đe dọa 875 triệu điện thoại Android

Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện đang đặt khoảng 875 triệu thiết bị Android trên toàn cầu vào tình trạng rủi ro. Đáng lo ngại, kẻ tấn công có thể khai thác lỗ hổng này để truy cập dữ liệu chỉ trong chưa đầy một phút, ngay cả khi điện thoại đang tắt nguồn.

Phát hiện phần mềm gián điệp mới nhắm vào iPhone, có thể ảnh hưởng hàng trăm triệu thiết bị

Phát hiện phần mềm gián điệp mới nhắm vào iPhone, có thể ảnh hưởng hàng trăm triệu thiết bị

Một chiến dịch phát tán phần mềm gián điệp mới nhắm vào iPhone vừa được các nhà nghiên cứu an ninh mạng phát hiện, làm dấy lên lo ngại về mức độ phổ biến của các công cụ tấn công tinh vi từng chủ yếu gắn với hoạt động tình báo cấp nhà nước.

Tăng cường bảo vệ hạ tầng thông tin trọng yếu quốc gia

Tăng cường bảo vệ hạ tầng thông tin trọng yếu quốc gia

Hạ tầng thông tin trọng yếu là “xương sống” của nền kinh tế số. Sự cố an ninh mạng tại các hệ thống này không chỉ gây thiệt hại tài chính mà còn ảnh hưởng trực tiếp đến ổn định xã hội và niềm tin số quốc gia.