CVE-2026-24154NVIDIA Jetson Linux的initrd组件存在严重安全漏洞。拥有设备物理访问权限的未授权攻击者,可以在系统启动过程中注入恶意的命令行参数。该漏洞无需用户交互即可被利用。一旦攻击成功,可能导致代码执行、权限提升、拒绝服务、数据篡改及敏感信息泄露,对设备安全性造成严重影响。
该漏洞的根源在于NVIDIA Jetson Linux的initrd(初始RAM磁盘)处理机制未能对传入的启动参数进行严格的边界检查和合法性校验。攻击向量被标记为物理(AV:P),意味着利用此漏洞的前提是攻击者必须能够物理接触目标设备。攻击者无需预先拥有系统账户(PR:N),也无需诱导用户进行交互(UI:N)。在攻击过程中,攻击者可以通过连接到设备的物理调试接口(如UART串口)或利用未受保护的启动加载程序界面,在系统启动的关键阶段注入恶意构造的命令行参数。由于initrd在系统初始化阶段具有高权限运行特性,这些被注入的参数可能会被内核或启动脚本直接执行。CVSS向量中的S:C(Scope Changed)表明,被利用的组件不仅影响自身,还能波及系统其他资源。成功利用后,攻击者可获得最高权限,执行任意代码,导致系统完全被控、数据泄露或服务中断。