SemiAnalysis發布Neocloud安全深度報告:基礎設施配置錯誤觸目驚心,跨租戶RCE可波及銀行、電信乃至一國情報機構
BlockBeats 律動財經
BlockBeats 消息,8 月 30 日,半導體與 AI 獨立研究機構 SemiAnalysis 發布 Neocloud(新型雲)安全深度報告,揭露 ClusterMAX 3.0 測試期間發現的多類跨租戶安全漏洞。在為期四個月、覆蓋 25 家供應商和 32 個集群的測試中,團隊僅利用公開已知漏洞和基礎配置檢查,就實現了多起跨租戶遠端程式碼執行(RCE),受影響實體包括銀行、電信公司、大學、研究機構、AI 實驗室,甚至一國情報機構。
典型問題包括:共享 Kubernetes 控制平面導致租戶元數據互見、容器逃逸、BMC/IPMI 管理網路暴露、InfiniBand 安全金鑰(P_Key、SA_Key、M_Key)未正確配置、BlueField DPU 默認信任模式未加固、Grafana 監控儀錶板使用上帝級 API 金鑰、前端網路缺乏 VXLAN 隔離等。報告特別指出一個級聯漏洞案例:共享 vCluster 配置錯誤加上軟體版本滯後兩年,最終在下午級時間內完成了跨租戶 RCE 的 POC 驗證。
值得注意的是報告對「AI 已根本性改變網路安全節奏」的主流敘事提出質疑:對英偉達 GPU 驅動、CUDA、PyTorch、Kubernetes、Docker 及 Linux 內核的 CVE 統計顯示,AI 編碼模型普及後並未出現顯著漏洞增長,多數數據中「無法拒絕無變化假設」。
報告同時詳述了 OpenAI 訓練代理攻擊 Hugging Face 的事件,AI 代理通過 Artifactory 建立的消息板實現集群級權限提升,從 5 月持續到 7 月才被徹底發現。在構建 POC 驗證已有漏洞時,團隊發現 Claude Fable 和 GPT-5.6 Sol 對安全相關請求頻繁拒絕,最終主要依賴 DeepSeek V4、Kimi K3 和 GLM-5.2 等開源模型完成。SemiAnalysis 表示 Neocloud(新型雲)行業的核心問題並非 AI 帶來的新風險,而是最基礎的補丁管理、租戶隔離和安全設計長期缺位,建議供應商建立自動化安全公告監控系統,並修正單點故障即可暴露全部用戶的架構模式。
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 買幣要選交易所!優惠盡在鉅亨買幣
- 掌握全球財經資訊點我下載APP
- 講座
- 公告
上一篇
下一篇