باگ بحرانی BlueField انویدیا؛ اجرای کد از داخل ماشین مجازی
خلاصهٔ کاملتر
انویدیا تو بولتن امنیتی جولای ۲۰۲۶ از یه آسیبپذیری جدی تو DPUهای BlueField پرده برداشته. این باگ با شناسهٔ CVE-2026-65094 ثبت شده، به کامپوننت Virtio-Net روی پلتفرم BlueField-3 مربوطه و امتیاز پایهٔ CVSS v3.1 اون ۹.۰ ـه؛ یعنی بحرانی.
ریشهٔ مشکل یه شرایط Write-What-Where (دستهبندی CWE-123) ـه: کاربر یه ماشین مجازی میتونه با فرستادن پیامهای ساختگی، محل دلخواهی از حافظه رو بنویسه و در نهایت تو محدودهٔ Virtio-Net کد اجرا کنه. بردار حمله «مجاور» (AV:A) طبقهبندی شده، پیچیدگی حمله پایینه و هیچ تعاملی از سمت کاربر لازم نیست — ترکیبی که روی سختافزار مشترک بین چند مستأجر واقعاً خطرناکه.
نکتهٔ مهم اینه که کار اصلی DPUهای BlueField دقیقاً همینه که مرز امنیتی بین میزبان و بارهای کاری رو نگه دارن. تو گزارش اومده که بهرهبرداری موفق از این باگ همون تضمین جداسازی رو از بین میبره و به مهاجم اجازه میده تو محیط جابهجا بشه یا سرویسهای حیاتی رو مختل کنه. برای ارائهدهندههای ابری، دیتاسنترهای سازمانی و محیطهای محاسبات با کارایی بالا (HPC) این یعنی ریسک مستقیم.
انویدیا میگه این باگ رو خودش داخلی پیدا کرده و برای همهٔ شاخههای پشتیبانیشده وصله داده. نسخههای امن هم 25.10.6 (GA)، 25.10.2 (LTS25)، 24.10.50 (LTS24) و 23.10.23 (LTS23) هستن. تا الان سوءاستفادهٔ فعالی گزارش نشده، ولی نویسنده تأکید میکنه پیچیدگی پایین و تأثیر بالا این باگ رو به هدف جذابی برای حملههای بعدی تبدیل میکنه؛ پس وصلهزدن، بازبینی کنترلهای جداسازی ماشینهای مجازی و مانیتور ترافیک غیرعادی Virtio-Net باید در اولویت باشه.
نکات کلیدی:
- CVE-2026-65094 با امتیاز CVSS ۹.۰ روی VIRTIO-Net در BlueField-3
- کاربر یه ماشین مجازی میتونه با پیامهای دستکاریشده کد دلخواه اجرا کنه
- ریشهٔ باگ یه شرایط Write-What-Where (CWE-123) ـه
- نسخههای امن: 25.10.6 (GA)، 25.10.2 (LTS25)، 24.10.50 (LTS24)، 23.10.23 (LTS23)
- بیشترین ریسک برای محیطهای ابری و چندمستأجری




