// 2 ZERO-DAY · 3 CVE · 1 ADVISORY NELLE ULTIME 24H→
CVE-2026-47483 colpisce il monitoraggio GPU NVIDIA: 2.100 server esposti su internet, 12.000 GPU vulnerabili a DoS tramite endpoint /debug/pprof. Il fix è

Il 28 luglio 2026 NVIDIA ha pubblicato il bulletin 5857. Non è passato inosservato agli operatori di sicurezza, ma la portata dell'esposizione è emersa solo il 6 ottobre, quando i ricercatori di Lava Security hanno completato una scansione sistematica degli endpoint DCGM Exporter su internet. Il risultato: circa 2.100 server che esponevano oltre 12.000 GPU senza alcuna autenticazione, con un valore stimato dell'hardware di circa 100 milioni di dollari. La vulnerabilità, identificata come CVE-2026-47483 con punteggio CVSS 8.2, non colpisce le GPU in sé, ma il servizio di monitoraggio che le amministra.

Punti chiave
  • CVE-2026-47483 è una vulnerabilità high-severity nel NVIDIA DCGM Exporter con CVSS 8.2, pubblicata nel bulletin NVIDIA 5857 il 28 luglio 2026
  • L'attacco richiede solo richieste concorrenti non autenticate agli endpoint /debug/pprof per esaurire la memoria e arrestare il servizio di monitoraggio
  • Una scansione di Lava Security ha identificato circa 2.100 server GPU esposti su internet, che esponevano oltre 12.000 UUID di GPU senza autenticazione
  • NVIDIA ha rilasciato il fix nella versione 4.8.2 del DCGM Exporter; le versioni affette vanno dalla 0.0 alla 4.8.2

Il meccanismo: come un endpoint di profiling diventa un'arma

Il DCGM Exporter è lo strumento standard che NVIDIA distribuisce per esporre le metriche GPU in ambienti Kubernetes e Prometheus. Opera tipicamente sulla porta 9400, servendo endpoint HTTP come /metrics per le metriche Prometheus e, in modo decisamente più problematico, /debug/pprof per il profiling runtime dell'applicazione Go su cui è costruito.

Secondo il record CVE-2026-47483 consultato nel National Vulnerability Database, il vettore di attacco è classificato come rete (AV:N), complessità bassa (AC:L), privilegi non richiesti (PR:N), interazione utente assente (UI:N). L'impatto sulla disponibilità è alto (A:H), con un impatto minimo sulla confidenzialità (C:L) e nullo sull'integrità (I:N). Il CVSS vector completo è AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H.

Il meccanismo è lineare ma efficace: un attaccante invia richieste concorrenti non autenticate agli endpoint di profiling Go. Il servizio, costretto a generare profili di heap, CPU e goroutine in parallelo, consuma memoria fino a esaurirla. Il processo crasha. La visibilità sullo stato delle GPU scompare, e la pressione su CPU e RAM del host può propagarsi ai workload AI in esecuzione sullo stesso nodo.

La scala: 2.100 host, 12.000 GPU, zero autenticazione

I numeri della ricerca di Lava Security, condotta da Michael Katchinskiy, non lasciano spazio a interpretazioni ottimistiche. Circa 2.100 server GPU esponevano DCGM Exporter su interfacce internet pubbliche. Nessuno richiedeva autenticazione. Dai servizi esposti i ricercatori hanno estratto oltre 12.000 UUID di GPU, identificatori univoci che legano ogni unità hardware a un tenant specifico nell'infrastruttura.

L'assetto geografico mostra una concentrazione netta: circa il 44% delle GPU esposte, pari a 5.274 unità, risiedeva negli Stati Uniti. Le unità identificate spaziano da acceleratori datacenter di fascia alta — H100, H200, Blackwell B300 — a schede consumer come RTX 4090 e 5090. Circa il 25% degli host esposti serviva anche gli endpoint /debug/pprof/, quelli direttamente sfruttabili per il DoS.

Il valore stimato dell'hardware esposto raggiunge i circa 100 milioni di dollari. Le GPU identificate appartengono a circa 300 organizzazioni distinte, un dato che suggerisce un problema sistemico piuttosto che un incidente isolato di pochi operatori distraenti.

Il profilo del rischio: cosa si espone oltre al DoS

La classificazione CVSS enfatizza il DoS, ma l'esposizione trasporta un carico informativo significativo. Gli endpoint /metrics del DCGM Exporter rivelano dati granulari sullo stato delle GPU: utilizzo memoria, temperatura, consumo energetico, processi in esecuzione, identificatori dei container Kubernetes che le stanno utilizzando. Michael Katchinskiy, fondatore di Lava Security, ha sintetizzato il problema in un'intervista rilasciata a The Register.

"Once we realized how much these endpoints revealed, the next question was: How many of them are exposed to the internet?" — Michael Katchinskiy, Lava Security

La citazione, riportata da The Register, incornicia il nodo critico: la visibilità operativa che rende il DCGM Exporter utile agli amministratori è identica a quella che ne fa uno strumento di ricognizione privilegiato per un attaccante. Sapere quante GPU ha un nodo, come sono allocate, quali workload le stanno utilizzando e quali sono i pattern di utilizzo è informazione tattica per attacchi futuri, non solo per il DoS immediato.

Cosa fare adesso

Le azioni prioritarie derivano direttamente dai fatti documentati nel dossier:

  • Verificare l'esposizione degli endpoint DCGM Exporter su interfacce pubbliche, con particolare attenzione alla porta 9400 e agli endpoint /debug/pprof
  • Aggiornare alla versione 4.8.2 del DCGM Exporter, che secondo il bulletin NVIDIA 5857 e le release notes ufficiali corregge la vulnerabilità
  • Controllare le versioni in esecuzione nel proprio parco: le versioni affette sono quelle dalla 0.0 alla 4.8.2, inclusa la 4.8.2 pre-patch se identificabile per build o commit
  • Valutare la necessità di esporre il servizio di monitoraggio su interfacce pubbliche, considerando che la scansione di Lava Security ha dimostrato che circa 300 organizzazioni lo stanno facendo senza autenticazione

Il dossier non specifica se NVIDIA abbia rilasciato indicatori di compromesso per identificare eventuali exploit già avvenuti, né documenta il numero di host che hanno effettivamente applicato la patch nel periodo luglio-ottobre 2026.

Il gap tra spending e disciplina: una lettura più larga

La vicenda CVE-2026-47483 non è un caso di vulnerabilità sofisticata che ha eluso audit estesi. È un endpoint di debugging lasciato accessibile su interfacce pubbliche, in un servizio di monitoraggio standard distribuito da NVIDIA stessa. Il produttore ha corretto il bug, ma la correzione è disponibile da luglio e la scansione di ottobre mostra che migliaia di installazioni rimangono esposte.

L'angolo editoriale suggerito dal dossier è pertinente: l'investimento in hardware AI sta procedendo a una velocità che non trova corrispondenza nei processi di hardening operativo. Le organizzazioni acquistano acceleratori da decine di migliaia di dollari, li dispongono in cluster multi-tenant, li orchestrano con Kubernetes — e lasciano il servizio di monitoraggio esposto su internet senza password. Non è un problema di budget sicurezza, ma di discontinuità tra l'acquisizione dell'infrastruttura e la sua messa in sicurezza.

Il rischio specifico di CVE-2026-47483 è il DoS. Il rischio sistemico è la conferma che le infrastrutture AI, per quanto costose e strategiche, vengono operate con le stesse lacune di base che caratterizzano da decenni l'IT tradizionale. La differenza è che qui ogni nodo esposto vale centinaia di migliaia di dollari, e ogni interruzione di workload ha un costo opportunità misurabile in ore di training perdute o contratti di inferenza violati.

FAQ

Il bug colpisce direttamente le GPU NVIDIA?
No. La vulnerabilità riguarda il DCGM Exporter, il servizio software di monitoraggio. Le GPU stesse, i driver e il firmware non sono coinvolti. L'impatto sulle GPU è indiretto: il crash del monitoraggio può interrompere la visibilità operativa e, in condizioni di pressione estrema su risorse condivise, influenzare i workload in esecuzione.
Perché il punteggio CVSS è 8.2 se l'impatto è "solo" DoS?
Il CVSS 3.1 premia la facilità di sfruttamento: rete, nessun privilegio, nessuna interazione utente. Il punteggio alto riflette la probabilità che un attaccante possa causare danni senza ostacoli tecnici. L'impatto sulla disponibilità è classificato "alto", e c'è un impatto minimo sulla confidenzialità (C:L) per le informazioni esposte dagli endpoint.
C'è evidenza di sfruttamento attivo in natura?
Il dossier non documenta exploit in ambiente di produzione. I test di Lava Security sono stati condotti in ambiente controllato. Non è noto se gli endpoint esposti siano stati oggetto di attacchi reali prima della pubblicazione della ricerca.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. theregister.com
  2. strix.ai
  3. cyberstrike.io
  4. nvidia.com
  5. nvd.nist.gov
  6. nvidia.custhelp.com
  7. lava.security
  8. cwe.mitre.org