CVE-2026-24218NVIDIA DGX OS在工厂配置过程中存在漏洞,由于克隆基础镜像导致多个系统部署了相同的SSH主机密钥。这种共享加密标识符的行为使攻击者能够进行主机冒充或中间人攻击。成功利用该漏洞可能导致代码执行、数据篡改、权限提升及信息泄露等严重后果。
该漏洞的根本原因在于NVIDIA DGX OS的工厂配置流程缺乏密钥唯一性管理机制。在系统部署时,通过克隆基础镜像的方式安装操作系统,导致所有被克隆的系统都继承了完全相同的SSH主机密钥(包括公钥和私钥)。SSH协议依赖于主机密钥来验证服务器的身份,如果多台服务器共享同一密钥,破坏其中一台的信任关系将导致所有服务器面临风险。攻击者可以通过物理接触或利用其他漏洞获取单台设备的私钥,随后利用该密钥对网络中其他配置相同的DGX系统实施中间人攻击。在SSH连接建立过程中,攻击者可拦截并解密通信流量,甚至利用SSH的远程执行能力注入恶意命令,从而实现远程代码执行、数据窃取、权限提升及拒绝服务攻击,对基础设施安全构成严重威胁。