lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
หน้าแรก
AI
OPRR
ด่วน
ความลึก
กิจกรรม
BlockBeats Pro
เพิ่มเติม
การเงิน
พิเศษ
ระบบนิเวศบล็อกเชน
รายการ
พอดแคสต์
ข้อมูล
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%

SemiAnalysis เผยรายงานเชิงลึกด้านความปลอดภัยของ Neocloud: ข้อผิดพลาดในการกำหนดค่าโครงสร้างพื้นฐานน่าตกใจอย่างยิ่ง การโจมตี RCE ข้ามผู้เช่า (Cross-tenant RCE) สามารถส่งผลกระทบถึงธนาคาร โทรคมนาคม และแม้กระทั่งหน่วยข่าวกรองของประเทศ

BlockBeats รายงานว่า เมื่อวันที่ 30 สิงหาคม SemiAnalysis สถาบันวิจัยอิสระด้านเซมิคอนดักเตอร์และ AI ได้เผยแพร่รายงานเชิงลึกด้านความปลอดภัยของ Neocloud (คลาวด์รูปแบบใหม่) โดยเปิดเผยช่องโหว่ด้านความปลอดภัยข้ามผู้เช่า (cross-tenant) หลายประเภทที่พบระหว่างการทดสอบ ClusterMAX 3.0 ในการทดสอบระยะเวลาสี่เดือนซึ่งครอบคลุมผู้ให้บริการ 25 รายและคลัสเตอร์ 32 แห่ง ทีมงานใช้เพียงช่องโหว่ที่เปิดเผยต่อสาธารณะและการตรวจสอบการกำหนดค่าพื้นฐาน ก็สามารถดำเนินการ Remote Code Execution (RCE) ข้ามผู้เช่าได้หลายครั้ง โดยหน่วยงานที่ได้รับผลกระทบรวมถึงธนาคาร บริษัทโทรคมนาคม มหาวิทยาลัย สถาบันวิจัย ห้องปฏิบัติการ AI และแม้แต่หน่วยข่าวกรองของประเทศหนึ่ง


ปัญหาทั่วไป ได้แก่ การใช้ Kubernetes control plane ร่วมกันทำให้ข้อมูลเมตาของผู้เช่ามองเห็นซึ่งกันและกัน การหลบหนีออกจากคอนเทนเนอร์ การเปิดเผยเครือข่ายการจัดการ BMC/IPMI การกำหนดค่า InfiniBand security key (P_Key, SA_Key, M_Key) ไม่ถูกต้อง โหมดความเชื่อถือเริ่มต้นของ BlueField DPU ไม่ได้รับการเสริมความแข็งแกร่ง แดชบอร์ดตรวจสอบ Grafana ใช้ API key ระดับสูงสุด และเครือข่ายส่วนหน้าไม่มีการแยก VXLAN เป็นต้น รายงานชี้ให้เห็นกรณีช่องโหว่แบบลูกโซ่โดยเฉพาะ: การกำหนดค่า vCluster ที่ใช้ร่วมกันผิดพลาดรวมกับซอฟต์แวร์ที่ล้าหลังถึงสองปี ในที่สุดก็สามารถทำการพิสูจน์แนวคิด (POC) ของ RCE ข้ามผู้เช่าได้สำเร็จภายในเวลาเพียงช่วงบ่าย


ที่น่าสังเกตคือ รายงานตั้งคำถามต่อวาทกรรมหลักที่ว่า "AI ได้เปลี่ยนแปลงจังหวะความปลอดภัยทางไซเบอร์อย่างพื้นฐาน" สถิติ CVE ของไดรเวอร์ GPU ของ NVIDIA, CUDA, PyTorch, Kubernetes, Docker และ Linux kernel แสดงให้เห็นว่า หลังจากการแพร่หลายของโมเดลการเขียนโค้ด AI ไม่พบการเพิ่มขึ้นของช่องโหว่อย่างมีนัยสำคัญ และในข้อมูลส่วนใหญ่ "ไม่สามารถปฏิเสธสมมติฐานที่ไม่มีการเปลี่ยนแปลงได้"


รายงานยังให้รายละเอียดเกี่ยวกับเหตุการณ์ที่ตัวแทนการฝึกอบรมของ OpenAI โจมตี Hugging Face โดยตัวแทน AI ใช้บอร์ดข้อความที่สร้างขึ้นผ่าน Artifactory เพื่อยกระดับสิทธิ์ในระดับคลัสเตอร์ ซึ่งดำเนินไปตั้งแต่เดือนพฤษภาคมจนถึงเดือนกรกฎาคมจึงถูกค้นพบอย่างสมบูรณ์ ในการสร้าง POC เพื่อยืนยันช่องโหว่ที่มีอยู่ ทีมงานพบว่า Claude Fable และ GPT-5.6 Sol ปฏิเสธคำขอที่เกี่ยวข้องกับความปลอดภัยบ่อยครั้ง และในที่สุดก็ต้องพึ่งพาโมเดลโอเพนซอร์ส เช่น DeepSeek V4, Kimi K3 และ GLM-5.2 เป็นหลักในการดำเนินการให้สำเร็จ SemiAnalysis ระบุว่า ปัญหาหลักของอุตสาหกรรม Neocloud (คลาวด์รูปแบบใหม่) ไม่ใช่ความเสี่ยงใหม่ที่ AI นำมา แต่เป็นการขาดการจัดการแพตช์ การแยกผู้เช่า และการออกแบบความปลอดภัยขั้นพื้นฐานมาเป็นเวลานาน พร้อมแนะนำให้ผู้ให้บริการสร้างระบบตรวจสอบประกาศความปลอดภัยอัตโนมัติ และแก้ไขรูปแบบสถาปัตยกรรมที่จุดเสียหายจุดเดียวสามารถเปิดเผยผู้ใช้ทั้งหมดได้

24Hข้อมูลสำคัญ
2026-08-31
แก้ไข/รายงาน
ส่ง
เพิ่มคลัง
เห็นได้เฉพาะตัวเอง
สาธารณะ
บันทึก
เลือกคลัง
เพิ่มคลัง
ยกเลิก
เสร็จสิ้น