CVE-2025-33187CVE-2025-33187是NVIDIA DGX Spark GB10设备中存在的一个严重安全漏洞,存在于SROOT(安全根)子系统中。该漏洞允许具有特权访问权限的攻击者突破硬件安全隔离机制,访问SoC(系统芯片)受保护区域。SROOT作为系统安全架构的核心组件,负责验证系统启动过程和关键操作的合法性。当攻击者利用此漏洞获得对受保护内存区域的未授权访问时,可能导致严重的的后果,包括:在受保护区域执行任意代码、窃取敏感数据或加密密钥、篡改系统配置或固件、使系统服务不可用、以及提升至最高系统权限。CVSS 3.1评分9.3(严重级别)反映了该漏洞的极高危险性。攻击向量为本地攻击(AV:L),无需认证(PR:N)和用户交互(UI:N),攻击复杂度低(AC:L)。由于机密性、完整性和可用性影响均为高(H),该漏洞对系统的CIA三元组构成全面威胁。此漏洞由NVIDIA安全团队([email protected])发现并披露于2025年11月25日。
NVIDIA DGX Spark GB10的SROOT(Secure Root)子系统存在安全漏洞。SROOT是NVIDIA Grace芯片架构中的安全根基,负责建立信任链并保护系统关键资源。该漏洞允许具有特权访问权限的本地攻击者绕过硬件安全隔离,访问SoC受保护内存区域。SROOT的安全边界检查存在缺陷,攻击者可利用此漏洞通过精心构造的请求序列访问受保护的寄存器或内存地址。一旦成功利用,攻击者可实现以下效果:1)代码执行:在TrustZone安全世界或EL3固件级别执行任意代码;2)信息泄露:读取受保护的密钥、固件或敏感配置数据;3)数据篡改:修改安全启动链或固件完整性;4)权限提升:绕过所有安全检查获得最高权限。由于该漏洞位于硬件安全层级,传统的软件安全措施无法完全防护,必须通过固件更新修复SROOT的安全缺陷。