网易首页 > 网易号 > 正文 申请入驻

英伟达推理服务器被曝高危漏洞,云端AI模型被攻击直接裸奔

0
分享至

henry 发自 凹非寺
量子位 | 公众号 QbitAI

一波未平,一波又起。

英伟达Triton推理服务器,被安全研究机构Wiz Research曝光了一组高危漏洞链。

这组漏洞可以被组合利用,实现远程代码执行(RCE),攻击者可以读取或篡改共享内存中的数据,操纵模型输出,控制整个推理后端的行为。

可能造成的后果包括模型被盗、数据泄露、响应操纵,乃至系统失控。

目前,英伟达已经发布补丁,但所有25.07版本之前的系统都处于裸奔状态,用户需要将Triton Inference Server更新到最新版本。

一处漏洞,牵一发而动全身

这次的漏洞链危害有多大呢?

据Wiz表示,该漏洞链可能允许未经身份验证的远程攻击者控制英伟达Triton推理服务器,进而可能导致以下一连串的严重后果:

首先,是模型被盗(Model Theft),攻击者可以通过精确定位共享内存区域,窃取专用且昂贵的人工智能模型。

其次,是数据泄露(Data Breach),一旦控制了模型运行时的内存,攻击者就能实时读取模型输入输出,截取模型处理过程中涉及的敏感数据(例如用户信息或财务数据)。

再往后,是响应被操纵(Response Manipulation),攻击者不仅能读,还能写。他们可以操纵AI模型的输出,使其产生错误、有偏见或恶意的回应。

最后,是横向移动(Pivoting)导致的系统失控,攻击者利用已经被攻陷的服务器,作为跳板,进一步攻击该组织网络内的其他系统。

可以说,一个Triton漏洞就足以摧毁一个AI平台的四大支柱:模型、数据、输出、系统。

什么漏洞,居然这么危险?

这次的漏洞链由三个漏洞组成:

CVE-2025-23320:当攻击者发送一个超大请求超出共享内存限值时,会触发异常,返回的错误信息会暴露后端内部IPC(进程间通信)共享内存区的唯一标识符(key)。

CVE-2025-23319:利用上述标识符,攻击者可执行越界写入(out-of-bounds write)。

CVE-2025-23334:利用标识符可实现越界读(out-of-bounds read)。

这三个漏洞环环相扣,构成了完整的攻击链条:

首先,攻击者借助CVE-2025-23320的错误信息泄露漏洞,获取Triton Python后端内部共享内存的唯一标识符。

当掌握了这个标识符后,攻击者便可利用CVE-2025-23319CVE-2025-23334两个漏洞,对该共享内存区域进行越界写入越界读取操作。

具体来说,攻击者通过滥用共享内存API,不受限制地读写后端内部的内存数据结构。

最后,在获得对后端共享内存的读写权限后,攻击者能够干扰服务器正常行为,进而实现对服务器的完全控制

可能的攻击方式包括但不限于:

破坏后端共享内存中的数据结构,尤其是包含指针的结构(如 MemoryShm、SendMessageBase),从而实现越界读写。

伪造和操控 IPC 消息队列中的消息,造成本地内存破坏或逻辑漏洞利用。

从最初的信息泄露,升级至全面的系统入侵,这一“完美”的的攻击路径在很大程度上就和Triton的架构有关。

通用是一把双刃剑

虽然这次漏洞集中在Triton的Python后端,但“Python后端”并不是专供Python框架调用的。

英伟达的Triton是一个通用的推理平台,它设计的目的是帮助开发者简化AI模型在各种框架(比如 PyTorch、TensorFlow、ONNX)上的部署和运行。

为了实现这一点,Triton采用了模块化的后端架构,每个后端负责执行对应框架的模型。

当一个推理请求到来时,Triton会自动识别模型所属的框架,并将请求发送给对应的后端执行。

然而,在推理的不同阶段,即便模型主要运行在某个后端(比如PyTorch后端),也可能会在内部调用Python后端完成某些任务。

换句话说,哪怕主模型在TensorFlow或PyTorch上运行,但只要流程中包含定制环节,Python后端就有可能被调入执行。

所以,Python后端并不仅仅服务于Python框架的模型,而是被更广泛地用在Triton的推理流程中,这也使得它成为一个潜在的安全薄弱点,影响范围更大。

此外,Triton Python后端的核心逻辑是用C++实现的,

当有推理请求到来时,这个C++组件会与一个单独的“stub”(存根)进程通信,后者负责加载并执行具体的模型代码。

为了让C++逻辑和stub进程之间顺利交流,Python后端采用了复杂的进程间通信(IPC)机制,用于推理数据传输和内部操作协调。

这个IPC基于命名共享内存(通常是/dev/shm路径下的共享内存区域),每个共享内存区都有唯一的系统路径标识符,也就是我们上面说到的标识符key。

这样的设计可以实现高速的数据交换,但也带来了一个关键的安全隐患:共享内存名称的安全性和隐私保护非常重要,一旦名称泄露,就可能被攻击者利用。

综上,通用平台正因为灵活,反而却成为了安全命门,即所谓一处漏洞,牵一发而动全身

幸运的是,虽然漏洞链杀伤力巨大,但目前还只停留在实验室里,尚未被发现用于实际攻击。

在接到Wiz Research的报告后,英伟达也是火速修复了这三个漏洞,并发布了更新后的Triton Inference Server 25.07版本。

只能说,漏洞这种事,还是被自己人先发现更安心。

参考链接:
[1]https://www.theregister.com/2025/08/05/nvidia_triton_bug_chain/
[2]https://www.wiz.io/blog/nvidia-triton-cve-2025-23319-vuln-chain-to-ai-server
[3]https://thehackernews.com/2025/08/nvidia-triton-bugs-let-unauthenticated.html

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
张维伊难以承担董璇与小酒窝奢华消费,三亚之行显现真相

张维伊难以承担董璇与小酒窝奢华消费,三亚之行显现真相

动物奇奇怪怪
2026-03-01 20:54:36
中方奉陪到底!访华迟迟没回复,特朗普掀桌了,要废除中国一地位

中方奉陪到底!访华迟迟没回复,特朗普掀桌了,要废除中国一地位

史行途
2026-03-01 14:24:27
3月1日票房早报!《惊蛰无声》10.08亿,《镖人》11.28亿,降幅大

3月1日票房早报!《惊蛰无声》10.08亿,《镖人》11.28亿,降幅大

乐悠悠娱乐
2026-03-02 13:52:32
伊朗宣布:摧毁“萨德”

伊朗宣布:摧毁“萨德”

中国网
2026-03-02 13:54:43
云南一男子刷朋友圈得知彩票店出了超级大奖,一看中奖者竟是自己:喜中669万元,准备先还房贷

云南一男子刷朋友圈得知彩票店出了超级大奖,一看中奖者竟是自己:喜中669万元,准备先还房贷

深圳晚报
2026-02-26 12:36:31
中国和俄罗斯已推动联合国安理会举行紧急会议

中国和俄罗斯已推动联合国安理会举行紧急会议

极目新闻
2026-03-02 16:07:29
黑天鹅“突发”!对黄金、原油影响多大?

黑天鹅“突发”!对黄金、原油影响多大?

中国基金报
2026-03-02 18:01:50
伊朗代表直接警告美方:我建议你保持礼貌!

伊朗代表直接警告美方:我建议你保持礼貌!

看看新闻Knews
2026-03-01 17:11:05
中共中央组织部最新署名文章,信息量很大

中共中央组织部最新署名文章,信息量很大

中国乡村振兴
2026-03-01 14:28:55
国际乒联改了!澳门世界杯小组赛采用五局三胜。避免选手“摆烂”

国际乒联改了!澳门世界杯小组赛采用五局三胜。避免选手“摆烂”

阿嚼影视评论
2026-03-02 17:43:38
王楚钦积分破万,莫雷加德排名世界第二,陈垣宇排名大幅上升

王楚钦积分破万,莫雷加德排名世界第二,陈垣宇排名大幅上升

子水体娱
2026-03-02 14:40:20
伊朗点名中俄,特朗普担心的局面出现了!白宫骑虎难下必须做选择

伊朗点名中俄,特朗普担心的局面出现了!白宫骑虎难下必须做选择

万物知识圈
2026-03-02 17:28:41
终于有人管管美国了!美国遇到大麻烦,美国:中美两国需要携手

终于有人管管美国了!美国遇到大麻烦,美国:中美两国需要携手

福建平子
2026-01-28 10:52:25
斩首哈梅内伊,活捉马杜罗!你可以说美国坏,但真不能说美国菜

斩首哈梅内伊,活捉马杜罗!你可以说美国坏,但真不能说美国菜

垛垛糖
2026-03-02 12:18:19
你有知道哪些炸裂的秘密?网友:我有个秘密说出来肯定大家要笑死

你有知道哪些炸裂的秘密?网友:我有个秘密说出来肯定大家要笑死

带你感受人间冷暖
2026-01-29 00:10:05
外媒称哈梅内伊在其工作场所遇害,为何没躲避?为何能精准定位?

外媒称哈梅内伊在其工作场所遇害,为何没躲避?为何能精准定位?

之乎者也小鱼儿
2026-03-01 11:44:00
美媒:因芯片含有中国稀土,台积电无法向美国供应半导体芯片

美媒:因芯片含有中国稀土,台积电无法向美国供应半导体芯片

妙知
2026-03-02 13:56:30
哈梅内伊不幸遇难!

哈梅内伊不幸遇难!

难得君
2026-03-01 13:19:33
中国驻伊朗大使馆协助撤离,超20000万游客滞留,战事进一步升级

中国驻伊朗大使馆协助撤离,超20000万游客滞留,战事进一步升级

来科点谱
2026-03-02 16:55:08
济南副市长谢堃落马

济南副市长谢堃落马

观察者网
2026-03-02 10:29:03
2026-03-02 18:39:00
量子位 incentive-icons
量子位
追踪人工智能动态
12213文章数 176399关注度
往期回顾 全部

科技要闻

荣耀发布机器人手机、折叠屏、人形机器人

头条要闻

伊朗曾组建反间谍机构 结果最后发现负责人就是以间谍

头条要闻

伊朗曾组建反间谍机构 结果最后发现负责人就是以间谍

体育要闻

“想要我签名吗” 梅西逆转后嘲讽对手主帅

娱乐要闻

美伊以冲突爆发,多位明星被困中东

财经要闻

金银大涨 市场仍在评估冲突会否长期化

汽车要闻

国民SUV再添一员 瑞虎7L静态体验

态度原创

健康
艺术
数码
公开课
军事航空

转头就晕的耳石症,能开车上班吗?

艺术要闻

日本选出的“新书圣”!他的字500年难得一遇,据说只有博士才能看懂

数码要闻

双OLED屏加持专攻3D开发!联想发布Yoga Book Pro 3D笔记本

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美军动用新型武器:山寨伊朗的

无障碍浏览 进入关怀版