VLOBS.COM – Nvidia telah memperbaiki celah berkeparahan tinggi pada DCGM Exporter, layanan pemantauan kesehatan dan kinerja GPU. Celah yang tercatat sebagai CVE-2026-47483 itu dapat membuat layanan kehabisan memori dan crash setelah menerima permintaan tanpa autentikasi secara bersamaan.
Peneliti Michael Katchinskiy dari startup keamanan pusat data Lava menemukan dan melaporkan masalah tersebut. Nvidia memberi celah ini skor 8,2 pada skala CVSS dan merilis perbaikan pada September melalui DCGM Exporter versi 4.8.2. Operator disarankan memperbarui ke versi tersebut atau yang lebih baru.
Ribuan server terekspos
Dalam empat pemindaian antara Maret dan Mei, tim Lava menemukan sekitar 2.100 server GPU yang membuka metrik DCGM Exporter ke internet tanpa autentikasi. Sistem-sistem itu mengekspos 12.000 UUID GPU dan berasal dari sekitar 300 organisasi, menurut Katchinskiy.
Baca juga: Pendapatan Tahunan OpenAI Dilaporkan Mendekati US$50 Miliar
Sebanyak 5.274 GPU atau 44 persen dari jumlah yang ditemukan berada di Amerika Serikat. Perangkat yang terekspos mencakup GPU Nvidia Blackwell Ultra B300, H200, dan H100, serta sistem konsumen RTX 5090 dan 4090. Lava memperkirakan perangkat tersebut mewakili sekitar US$100 juta dalam bentuk perangkat keras.
DCGM Exporter membaca telemetri GPU, termasuk informasi perangkat keras, penggunaan, memori, konsumsi daya, dan peristiwa kesalahan. Metrik tersebut tersedia dalam teks biasa melalui HTTP. Menurut Katchinskiy, informasi ini dapat membantu pihak luar memetakan infrastruktur GPU, mencari sistem yang berpotensi rentan, serta mengamati aktivitas beban kerja.
Baca juga: SpaceX Akuisisi Spektrum 800 MHz, Saham Operator AS Turun
Tekanan pada CPU dan memori akibat celah tersebut juga berpotensi memengaruhi beban kerja pelatihan atau inferensi AI. Katchinskiy menulis bahwa permintaan tanpa autentikasi dalam jumlah cukup banyak secara bersamaan dapat membuat exporter kehabisan memori, sehingga pemantauan kesehatan dan aktivitas GPU terputus.
Layanan pemantauan lain juga terbuka
Tim Lava juga menemukan bahwa sekitar 25 persen host DCGM yang terekspos menampilkan data dari alat profiling bawaan Go, /debug/pprof/. Alat itu mengumpulkan data kinerja aplikasi Go, termasuk penggunaan CPU dan memori, alokasi memori, kondisi goroutine, serta peristiwa pemblokiran.
Selain itu, Lava mengidentifikasi 12.096 host Prometheus Node Exporter yang dapat diakses publik. Layanan tersebut mengekspos informasi seperti model server, sistem operasi, versi firmware, nama host, jalur penyimpanan, dan perangkat jaringan yang umum digunakan di klaster GPU.
Baca juga: Google Hadirkan Agen AI Gemini untuk Bisnis dan Beragam Tugas
Lava menyatakan layanan pemantauan yang terbuka berdampak pada infrastruktur pelanggan sejumlah penyedia neocloud dan cloud GPU, termasuk Nebius, Voltage Park, Lambda, Northern Data, dan DigitalOcean. Lava melaporkan temuan tersebut kepada penyedia terkait, yang kemudian bekerja sama dengan pelanggan untuk menangani paparan itu.
Untuk operator, Lava menyarankan agar Nvidia DCGM Exporter, Node Exporter, dan layanan Prometheus tidak dapat dijangkau langsung dari internet publik. Aksesnya sebaiknya dibatasi hanya untuk infrastruktur pemantauan yang berwenang.

















