BTC $79,531.71 -0.50%
ETH $2,503.63 +0.20%
BNB $746.76 -1.12%
XRP $1.41 -0.40%
SOL $105.73 -0.92%
TRX $0.3356 +0.07%
DOGE $0.0915 +2.01%
ADA $0.2234 +1.62%
BCH $261.47 +1.04%
LINK $13.30 +7.81%
HYPE $88.09 -1.21%
AAVE $134.97 +0.26%
SUI $0.8394 +5.16%
XLM $0.1956 +4.92%
ZEC $1,193.83 +1.74%
BTC $79,531.71 -0.50%
ETH $2,503.63 +0.20%
BNB $746.76 -1.12%
XRP $1.41 -0.40%
SOL $105.73 -0.92%
TRX $0.3356 +0.07%
DOGE $0.0915 +2.01%
ADA $0.2234 +1.62%
BCH $261.47 +1.04%
LINK $13.30 +7.81%
HYPE $88.09 -1.21%
AAVE $134.97 +0.26%
SUI $0.8394 +5.16%
XLM $0.1956 +4.92%
ZEC $1,193.83 +1.74%

SemiAnalysis опубликовал отчет о безопасности Neocloud: шокирующие ошибки конфигурации инфраструктуры, межарендный RCE может затронуть банки, телекоммуникации и даже разведывательные службы страны

2026-08-31 00:02:06

Сообщение ChainCatcher, независимое исследовательское учреждение в области полупроводников и ИИ SemiAnalysis опубликовало глубокий отчет по безопасности Neocloud (новый облак), раскрывающий множество межарендных уязвимостей, обнаруженных в ходе тестирования ClusterMAX 3. В ходе четырехмесячного тестирования, охватывающего 25 поставщиков и 32 кластера, команда смогла реализовать несколько случаев удаленного выполнения кода (RCE) между арендаторами, используя только известные уязвимости и проверки базовой конфигурации. Пострадавшими оказались банки, телекоммуникационные компании, университеты, исследовательские учреждения, лаборатории ИИ и даже разведывательные органы одной из стран.

Типичные проблемы включают: совместное использование контрольной плоскости Kubernetes, что приводит к взаимному доступу к метаданным арендаторов, побег контейнеров, раскрытие управленческой сети BMC/IPMI, некорректная конфигурация ключей безопасности InfiniBand (PKey, SAKey, M_Key), отсутствие усиления режима доверия по умолчанию для BlueField DPU, использование ключей API уровня бога в панели мониторинга Grafana, отсутствие изоляции VXLAN в передней сети и т.д. В отчете особенно подчеркивается случай каскадной уязвимости: ошибка конфигурации общего vCluster в сочетании с устаревшей версией программного обеспечения, в конечном итоге завершила проверку POC межарендного RCE в течение рабочего дня.

Стоит отметить, что отчет ставит под сомнение мейнстримное утверждение о том, что "ИИ кардинально изменил ритм кибербезопасности": статистика CVE по драйверам GPU Nvidia, CUDA, PyTorch, Kubernetes, Docker и ядру Linux показывает, что после распространения моделей кодирования ИИ не произошло значительного роста уязвимостей, большинство данных подтверждают "гипотезу о неизменности". В отчете также подробно описывается инцидент с атакой агента OpenAI на Hugging Face, когда ИИ-агент использовал доску объявлений, созданную через Artifactory, для повышения привилегий на уровне кластера, что продолжалось с мая по июль, прежде чем было полностью обнаружено. При создании проверки POC для уже известных уязвимостей команда обнаружила, что Claude Fable и GPT-5.6 Sol часто отказывают в запросах, связанных с безопасностью, и в конечном итоге в основном полагалась на такие открытые модели, как DeepSeek V4, Kimi K3 и GLM-5.2.

SemiAnalysis утверждает, что основной проблемой в индустрии Neocloud (новый облак) является не новые риски, связанные с ИИ, а длительное отсутствие базового управления патчами, изоляции арендаторов и проектирования безопасности, предлагая поставщикам создать автоматизированную систему мониторинга безопасности и исправить архитектурные модели, которые могут раскрыть всех пользователей из-за единой точки отказа.

app_icon
ChainCatcher Building the Web3 world with innovations.