Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon NVIDIA corrige fallos en Linux que exponían información sensible


NVIDIA ha lanzado una actualización de seguridad para su software Infrastructure Controller para Linux, corrigiendo 14 vulnerabilidades. Estos fallos podrían permitir a atacantes acceder a información sensible del sistema, ejecutar código, alterar datos o interrumpir los entornos afectados. La actualización impacta a las versiones 0 hasta la 1.9, por lo que NVIDIA recomienda a las organizaciones actualizar el software a la brevedad.




NVIDIA ha lanzado una actualización de seguridad para su software Infrastructure Controller para Linux, abordando 14 vulnerabilidades que podrían permitir que los atacantes accedan a información sensible del sistema, ejecuten código, alteren datos o interrumpan los entornos afectados.

La actualización, publicada en el boletín de seguridad de Infrastructure Controller de NVIDIA de septiembre de 2026, afecta a las versiones 0 hasta la 1.9. NVIDIA recomienda que actualices o clones el software a la versión 2.0 o posterior para solucionar todos los problemas reportados.

Entre los fallos parcheados se encuentra el CVE-2026-65127, una vulnerabilidad de severidad media causada por información de depuración no eliminada. El problema tiene una puntuación CVSS de 4.1 y se rastrea como CWE-1258.

Un atacante con acceso local, privilegios elevados y condiciones favorables podría potencialmente recuperar información sensible del sistema que haya quedado expuesta a través de artefactos de depuración.

Aunque el problema de la información de depuración requiere un acceso significativo del atacante, forma parte de una actualización de seguridad más amplia que contiene varias vulnerabilidades más graves.

NVIDIA corrige fallos en componentes de Linux

El fallo más crítico, CVE-2026-65113, recibió una puntuación CVSS de 9.8. NVIDIA indicó que el problema implica credenciales hard-coded (codificadas directamente en el software) en Infrastructure Controller para Linux.

Un atacante remoto no autenticado podría potencialmente explotar la vulnerabilidad para obtener privilegios elevados, manipular datos, causar una condición de denegación de servicio o revelar información.

NVIDIA también corrigió el CVE-2026-65128, una vulnerabilidad de inyección SQL con una puntuación CVSS de 8.8. Una explotación exitosa podría permitir la ejecución de código, la manipulación de datos, la interrupción del servicio y la divulgación de información. El fallo requiere privilegios bajos pero ninguna interacción del usuario.

Otros problemas de severidad alta incluyen debilidades de autenticación ausente o incorrecta, inyección de comandos del sistema operativo y validación incorrecta de certificados.

ID de CVEVulnerabilidadCVSS v3.1SeveridadCWE
CVE-2026-65113Uso de credenciales hard-coded9.8CríticaCWE-798
CVE-2026-65128Inyección SQL8.8AltaCWE-89
CVE-2026-65114Falta de autenticación para función crítica8.3AltaCWE-306
CVE-2026-65121Autenticación incorrecta8.2AltaCWE-287
CVE-2026-65130Inyección de comandos del SO8.0AltaCWE-78
CVE-2026-65118Validación de certificado incorrecta7.5AltaCWE-295
CVE-2026-65129Validación de certificado incorrecta6.7MediaCWE-295
CVE-2026-65125Control externo del nombre o ruta del archivo6.6MediaCWE-73
CVE-2026-65115Consumo de recursos no controlado6.5MediaCWE-400
CVE-2026-65112Consumo de recursos no controlado6.5MediaCWE-400
CVE-2026-65124Inyección XML5.9MediaCWE-91
CVE-2026-65126Ejecución incorrecta del flujo de trabajo conductual5.0MediaCWE-841
CVE-2026-65117Uso de contraseña hard-coded5.0MediaCWE-259
CVE-2026-65127Exposición de información sensible del sistema mediante datos de depuración no eliminados4.1MediaCWE-1258

El CVE-2026-65114, calificado con 8.3, podría permitir la alteración de datos, denegación de servicio y divulgación de información debido a que una función crítica carecía de la autenticación adecuada. El CVE-2026-65121, calificado con 8.2, podría permitir la escalada de privilegios y la exposición de datos mediante una autenticación incorrecta.

La actualización también resuelve el CVE-2026-65130, un problema de inyección de comandos del SO con una puntuación CVSS de 8.0. Aunque su explotación requiere privilegios altos y una alta complejidad de ataque, un ataque exitoso podría provocar la ejecución de código y un compromiso total de la confidencialidad, integridad y disponibilidad.

Correcciones adicionales abordan dos vulnerabilidades de consumo de recursos no controlado, CVE-2026-65115 y CVE-2026-65112, ambas calificadas con 6.5. Un atacante autenticado podría explotar estos problemas para causar condiciones de denegación de servicio.

NVIDIA también remedió el control externo de rutas de archivos, la inyección XML, el uso de contraseñas hard-coded, problemas de validación de certificados y la aplicación incorrecta del flujo de trabajo.

Los despliegues de Infrastructure Controller pueden usarse en entornos que gestionan componentes de infraestructura de NVIDIA, por lo que es importante que realices la remediación a tiempo.

Deberías identificar los sistemas que ejecuten las versiones 0 a 1.9 de Infrastructure Controller, actualizarlos a la versión 2.0 o posterior, y revisar los servicios expuestos, los controles de acceso, las credenciales, los registros y la segmentación de la red.

NVIDIA señaló que sus calificaciones de severidad reflejan el riesgo promedio en diversos despliegues y pueden no representar el riesgo para cada instalación local. Tu equipo de seguridad debe evaluar la exposición basándose en sus configuraciones, privilegios de usuario, accesibilidad de red y el rol operativo del controlador afectado.



Fuentes:
https://cybersecuritynews.com/nvidia-fixes-linux-component-flaws/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.