NVIDIA DCGM Exporter-lek kan GPU-monitoring laten crashen
Een ernstige kwetsbaarheid in NVIDIA's DCGM Exporter (CVE-2026-47483) stelt aanvallers zonder authenticatie in staat de GPU-monitoringdienst plat te leggen. Daarbij kunnen ook AI-workloads op dezelfde machine in de problemen komen. Het onderzoek is afkomstig van Lava, dat ook honderden GPU-servers vond die open en bloot op internet staan.
Lava meldde het probleem bij NVIDIA. Het bedrijf gaf het lek een CVSS-score van 8,2 en bracht op 28 juli 2026 een beveiligingsbulletin uit.
Wat de exporter prijsgeeft
GPU-servers zijn machines die draaien om grafische processors en worden gebruikt voor AI, machine learning en wetenschappelijke berekeningen. DCGM Exporter leest gegevens rechtstreeks uit de GPU's van een host, zoals temperatuur, belasting, geheugengebruik, stroomverbruik en foutmeldingen. Die gegevens worden via HTTP gepubliceerd, meestal op poort 9400, zodat tools als Prometheus ze kunnen ophalen.
De uitvoer bevat ook het exacte GPU-model en een unieke ID (UUID) per kaart. Volgens Lava-onderzoeker Michael Katchinskiy is dat genoeg voor een aanvaller om te achterhalen op welke hardware een server draait, hoe druk hij het heeft en of hij fouten meldt. Dat bracht hem tot de vraag: "Hoeveel daarvan zijn bereikbaar vanaf internet?"
Duizenden servers, geen authenticatie
Het team vond ruim 2.000 servers waarop de exporter publiek bereikbaar was. Bij vier scans tussen maart en mei 2026 meldden deze servers samen meer dan 12.000 unieke GPU's, met een geschatte waarde van 100 miljoen dollar.
"Elke host gaf metrics terug via onversleuteld HTTP, en geen enkele vroeg om authenticatie", schreef Katchinskiy.
Tot de blootgestelde hardware behoorden NVIDIA's Blackwell Ultra B300, H200 en H100, GPU's die zijn ontworpen voor grote AI-workloads, maar ook consumentenkaarten als de RTX 5090 en 4090. Bijna 300 organisaties waren getroffen. De VS waren goed voor 5.274 van de blootgestelde GPU's (44%), gevolgd door Roemenie met 2.054 en China met 1.967.
Een deel van de exporters draaide op klantinfrastructuur bij GPU-cloudaanbieders, waaronder Voltage Park, Lambda, Northern Data en DigitalOcean. Voltage Park had het grootste aandeel, met 672 publieke Node Exporter-hosts en 71 publieke DCGM Exporter-hosts. Het bedrijf zegt dat de meeste Node Exporter-instanties en alle DCGM Exporter-instanties door klanten zijn uitgerold, en dat het beveiligingsteam contact met hen heeft opgenomen.
Debug-endpoints zetten de deur open voor crashes
Ongeveer een kwart van de blootgestelde hosts bood naast /metrics ook de /debug/pprof/-profilingendpoints van Go aan. Sommige van die endpoints houden een verzoek open zo lang als de aanvrager opgeeft, en veel gelijktijdige verzoeken zonder authenticatie jagen het geheugengebruik omhoog.
De onderzoekers gingen er eerst van uit dat het om een configuratiefout van de beheerder ging. Daarna reproduceerden ze het gedrag met NVIDIA's officiele, ongewijzigde DCGM Exporter-container. Elke installatie waarbij de exporter op een routeerbare interface bereikbaar is, kan dus ook /debug/pprof/ blootstellen.
"Met genoeg gelijktijdige verzoeken zonder authenticatie kon de exporter door zijn geheugen heen raken en crashen, waardoor het zicht op de gezondheid en activiteit van de GPU's wegviel", legde Katchinskiy uit. De extra druk op CPU en RAM kan de host bovendien vertragen en trainings- of inferentietaken verstoren, vooral als strikte limieten op resources ontbreken.
Node Exporter geeft nog meer details
Lava keek ook naar Prometheus Node Exporter, dat de hardware en het besturingssysteem van een server in de gaten houdt. Het vond 12.096 publieke hosts die metrics doorgaven van NVIDIA/Mellanox InfiniBand- en RoCE-netwerkadapters, inclusief modellen, firmwareversies, linkstatus en activiteit op het netwerk. Sommige lekten hostnamen, OS- en kernelversies en BIOS-gegevens. Een enkel endpoint maakte al duidelijk dat het ging om een Dell PowerEdge XE9680 met Ubuntu 22.04.5 LTS en een actieve 400 Gb/s-poort.
"Met exacte versies kan een aanvaller direct op zoek naar bijpassende bekende kwetsbaarheden", merkte Katchinskiy op.
Oplossingen
Gebruikers moeten DCGM Exporter bijwerken naar versie 4.8.2 of nieuwer en de vlag -enable-pprof uit laten staan, tenzij profiling echt nodig is. In de huidige versies moet profiling expliciet worden ingeschakeld. Lava raadt aan Node Exporter, DCGM Exporter en Prometheus van het publieke internet te houden, exporters te binden aan loopback- of privé-interfaces en de toegang te beperken met firewallregels of security groups. De query-API's en targetpagina's van Prometheus hebben dezelfde bescherming nodig.
Onze kijk
De CVE haalt de krantenkoppen, maar het grotere probleem in de bevindingen van Lava is de blootstelling. Monitoringtools worden vaak gezien als onschuldig leidingwerk. Hier gaven ze iedereen die erom vroeg gratis een kaart van dure AI-hardware, softwareversies en netwerkdetails. Dat past in een breder patroon waarin aanvallers het gemunt hebben op slecht beveiligde AI-infrastructuur, zoals de PoeLLM-malware die blootgestelde AI-servers kaapt voor cryptomining.
De zaak-Voltage Park laat ook zien dat veel teams niet goed weten waar de verantwoordelijkheid van de aanbieder ophoudt en die van de klant begint. Het is de moeite waard om te volgen of GPU-cloudaanbieders publieke monitoringpoorten standaard gaan blokkeren, en hoe snel de blootgestelde hosts worden gepatcht of offline gehaald.
