#GPU

共收录 1 条相关安全情报。

← 返回所有主题
CVE-2026-45197

CVE-2026-45197 是一个关于虚拟化环境中GPU内存隔离的漏洞风险。根据NVD提供的元数据,该漏洞影响了在Guest虚拟机内运行的内核软件与GPU固件之间的交互。具体而言,Guest虚拟机中的内核软件可能向GPU固件提交不当命令,导致固件发起对Guest虚拟化GPU内存之外的读写操作。漏洞成因在于GPU固件为内存访问设置使用了Guest虚拟机提供的数据,并在使用前进行校验;然而该校验与使用之间引入了TOCTOU(Time-of-check Time-of-use)竞态条件,使得早期校验的结果可能在后续实际使用时被失效。也就是说,攻击者先诱导固件通过校验,然后修改数据,让固件基于过期校验结果执行越界内存访问。这种竞态风险可能发生在宿主共享GPU设备资源给多个虚拟机的场景下。由于CVE元数据未提供受影响的厂商、产品版本和CVSS评分,目前可获取的公开情报有限。此外,该漏洞尚未被列入已知被利用(KEV)列表,也不存在明确标注的在野利用证据,因此不应推测其已被现实攻击利用。对于防御者而言,应密切关注相关厂商的安全通告,一旦有补丁发布应立即测试并部署。在补丁可用之前,可考虑限制虚拟机对GPU管理接口或相关特权命令的访问,并强化对异常GPU行为的监控。由于漏洞的核心在于竞态条件,修复通常依赖于固件侧对检查与访问逻辑的原子性加固,或对Guest输入做更严格的不变式校验。总体而言,该漏洞属于需要高度关注的虚拟化安全缺陷,可能破坏虚拟化隔离承诺,但当前影响程度和实际利用态势仍需更多信息支撑评估。

💡 影响/原因: 该漏洞涉及虚拟化环境下的GPU内存隔离问题,可能破坏虚拟机之间的隔离边界,造成敏感信息泄露或内存破坏。由于是内核态代码路径,影响面可能较大,应及时核实并修补。

排序因子: 有可用补丁/修复方案 (+3) | Primary 数据源 (+3) | LLM 评分加成 (+0.4)