BTC $79,699.66 +0.35%
ETH $2,460.10 +0.26%
BNB $767.44 +7.20%
XRP $1.41 +1.04%
SOL $102.75 +1.30%
TRX $0.3332 +1.16%
DOGE $0.0876 +3.64%
ADA $0.2181 +2.10%
BCH $250.28 -0.17%
LINK $11.92 +2.63%
HYPE $85.14 +0.56%
AAVE $130.90 -0.08%
SUI $0.8007 +7.06%
XLM $0.1849 +3.38%
ZEC $1,021.70 +3.76%
BTC $79,699.66 +0.35%
ETH $2,460.10 +0.26%
BNB $767.44 +7.20%
XRP $1.41 +1.04%
SOL $102.75 +1.30%
TRX $0.3332 +1.16%
DOGE $0.0876 +3.64%
ADA $0.2181 +2.10%
BCH $250.28 -0.17%
LINK $11.92 +2.63%
HYPE $85.14 +0.56%
AAVE $130.90 -0.08%
SUI $0.8007 +7.06%
XLM $0.1849 +3.38%
ZEC $1,021.70 +3.76%

SemiAnalysis опубликовал отчет о безопасности Neocloud: шокирующие ошибки конфигурации инфраструктуры, межарендный RCE может затронуть банки, телекоммуникации и даже разведывательные службы страны

2026-08-31 00:02:06

Сообщение ChainCatcher, независимое исследовательское учреждение в области полупроводников и ИИ SemiAnalysis опубликовало глубокий отчет по безопасности Neocloud (новый облак), раскрывающий множество межарендных уязвимостей, обнаруженных в ходе тестирования ClusterMAX 3. В ходе четырехмесячного тестирования, охватывающего 25 поставщиков и 32 кластера, команда смогла реализовать несколько случаев удаленного выполнения кода (RCE) между арендаторами, используя только известные уязвимости и проверки базовой конфигурации. Пострадавшими оказались банки, телекоммуникационные компании, университеты, исследовательские учреждения, лаборатории ИИ и даже разведывательные органы одной из стран.

Типичные проблемы включают: совместное использование контрольной плоскости Kubernetes, что приводит к взаимному доступу к метаданным арендаторов, побег контейнеров, раскрытие управленческой сети BMC/IPMI, некорректная конфигурация ключей безопасности InfiniBand (PKey, SAKey, M_Key), отсутствие усиления режима доверия по умолчанию для BlueField DPU, использование ключей API уровня бога в панели мониторинга Grafana, отсутствие изоляции VXLAN в передней сети и т.д. В отчете особенно подчеркивается случай каскадной уязвимости: ошибка конфигурации общего vCluster в сочетании с устаревшей версией программного обеспечения, в конечном итоге завершила проверку POC межарендного RCE в течение рабочего дня.

Стоит отметить, что отчет ставит под сомнение мейнстримное утверждение о том, что "ИИ кардинально изменил ритм кибербезопасности": статистика CVE по драйверам GPU Nvidia, CUDA, PyTorch, Kubernetes, Docker и ядру Linux показывает, что после распространения моделей кодирования ИИ не произошло значительного роста уязвимостей, большинство данных подтверждают "гипотезу о неизменности". В отчете также подробно описывается инцидент с атакой агента OpenAI на Hugging Face, когда ИИ-агент использовал доску объявлений, созданную через Artifactory, для повышения привилегий на уровне кластера, что продолжалось с мая по июль, прежде чем было полностью обнаружено. При создании проверки POC для уже известных уязвимостей команда обнаружила, что Claude Fable и GPT-5.6 Sol часто отказывают в запросах, связанных с безопасностью, и в конечном итоге в основном полагалась на такие открытые модели, как DeepSeek V4, Kimi K3 и GLM-5.2.

SemiAnalysis утверждает, что основной проблемой в индустрии Neocloud (новый облак) является не новые риски, связанные с ИИ, а длительное отсутствие базового управления патчами, изоляции арендаторов и проектирования безопасности, предлагая поставщикам создать автоматизированную систему мониторинга безопасности и исправить архитектурные модели, которые могут раскрыть всех пользователей из-за единой точки отказа.

app_icon
ChainCatcher Building the Web3 world with innovations.