7月30日,NVIDIA披露一个影响其BlueField DPU与ConnectX网络平台的高危安全漏洞,漏洞编号CVE-2026-65094,CVSS v3.1评分高达9.0。该漏洞位于VIRTIO-Net组件中,属于写任意地址(write-what-where)类型,攻击者可用精心构造的恶意消息实现任意内存写入,进而执行攻击者控制的代码,威胁系统的完整性与机密性。

根据NVIDIA 2026年7月的安全公告,BlueField-3的Virtio-Net实现存在CWE-123写任意地址缺陷。攻击场景只需一台低权限虚拟机用户发送恶意消息即可触发,攻击向量为相邻网络,不需要用户交互。因此,在多租户的云基础设施或虚拟化数据中心里,风险被成倍放大——攻击者在同一共享环境中就能发起利用。

打开网易新闻 查看精彩图片

该漏洞还涉及作用域变更,意味着利用后可能影响超出最初受感染组件的资源,这让它在生产环境中的危害等级进一步上升。安全研究人员指出,BlueField DPU被广泛用于卸载主CPU的网络、存储与安全任务,是现代数据中心架构的关键组件。一旦在这个层面被攻破,攻击者可能绕过传统的安全管控,跨工作负载横向移动,甚至干扰网络流量处理,对于依赖NVIDIA网络方案的高性能计算和云原生场景来说,后果极为严重。

受影响的产品版本覆盖多个发布线。VIRTIO-Net GA版所有早于25.10.6的版本均受影响;长期支持版本中,LTS25早于25.10.2、LTS24早于24.10.50、LTS23早于23.10.23的版本同样存在风险。NVIDIA已发布补丁修复该问题,并强烈建议各组织立即升级,以消除潜在被利用的可能。企业用户应重点评估自身环境中是否存在不可信虚拟机或租户访问共享网络资源的情形,并在确认后尽快采取修补措施。

这一漏洞由NVIDIA内部发现,截至披露日尚无已知的主动利用报告。但考虑到写任意地址类漏洞在过往实际攻击中的利用历史,NVIDIA在公告中提醒,其给出的风险评估是基于多种部署场景的平均值,不能完全代表特定环境的真实暴露程度。安全团队应优先处置,可通过NVIDIA官方渠道获取最新更新。