NVIDIA corrige une faille de déni de service dans DCGM Exporter
NVIDIA publie DCGM Exporter 4.8.2 pour corriger CVE-2026-47483, une vulnérabilité de déni de service de score CVSS 8.2 découverte par Lava.
NVIDIA a publié la version 4.8.2 de DCGM Exporter pour corriger CVE-2026-47483, une vulnérabilité de haute sévérité notée 8.2 sur l'échelle CVSS. La faille a été découverte par les chercheurs de la société de sécurité Lava, selon howtogeek.com.
Le problème concerne les points de terminaison de profilage pprof exposés : un attaquant non authentifié pouvait leur envoyer des requêtes et déclencher ainsi une attaque par déni de service.
NVIDIA recommande aux administrateurs de mettre à jour DCGM Exporter vers la version 4.8.2 ou une version ultérieure.
Parmi les systèmes concernés par cette exposition figuraient des GPU NVIDIA Blackwell Ultra B300, H200 et H100 utilisés pour des charges de travail d'IA, ainsi que des machines grand public équipées de RTX 5090 et 4090.
Un contexte d'exposition déjà documenté
Entre mars et mai 2026, quatre scans menés par les chercheurs avaient identifié environ 2 100 serveurs GPU exposant publiquement des données sans authentification. Ces systèmes révélaient des informations sur plus de 12 000 GPU, pour un matériel estimé à 100 millions de dollars. Les GPU grand public et les fermes de minage représentaient environ 35 % des systèmes exposés, et les États-Unis concentraient la part la plus importante avec 5 274 GPU, soit environ 44 % du total.
En bref
Quelle est la vulnérabilité corrigée par DCGM Exporter 4.8.2 ?
Il s'agit de CVE-2026-47483, une faille de déni de service de haute sévérité avec un score CVSS de 8.2, découverte par les chercheurs de Lava dans NVIDIA DCGM Exporter.
Quelle version de DCGM Exporter faut-il installer ?
NVIDIA recommande de mettre à jour DCGM Exporter vers la version 4.8.2 ou une version ultérieure.
Comment un attaquant pouvait-il exploiter la faille ?
Un attaquant non authentifié pouvait envoyer des requêtes aux points de terminaison de profilage pprof exposés afin de déclencher une attaque par déni de service.