2025 年 8 月 5 日,安全研究机构 Wiz Research 报告了 Nvidia 的 AI 开源平台 Triton Inference Server 中存在三个漏洞。
这些漏洞位于 Python 后端,已分配漏洞编号 CVE-2025-23320(严重级别 7.5)、CVE-2025-23319(严重级别 8.1)和 CVE-2025-23334(严重级别 5.9)。连锁攻击可能导致远程代码执行并危及系统。 Nvidia宣布已在2025年8月4日发布的25.07版本中修复了这些漏洞,之前的所有版本均受到影响。 Wiz Research 建议所有用户更新到最新版本。 Nvidia 于 2025 年初推出了 Dynamo,作为 Triton 的继任者。
从:
Nvidia Triton 推理服务器中的连锁错误导致整个系统受损
【编辑部评论】
现在人工智能在社会上的应用已经变得司空见惯,在驱动大脑的所谓“发动机室”中发现了一个严重的漏洞,使整个系统面临风险。本次新闻的主要亮点是AI芯片巨头Nvidia提供的“Triton推理服务器”。这是实际运行经过训练的人工智能模型作为服务的基础(平台),并已被世界各地的许多公司采用。这条新闻是关于人工智能服务幕后发生的事情以及我们正在享受的事情。AI技术基于什么样的风险?被突出显示。
这种攻击的核心是一种称为“错误链”的复杂技术。这或许并不致命,一种结合多个小安全漏洞的攻击技术,以达到完全接管系统的最终目标。就像多米诺骨牌倒下一样,最初的一个小触发因素可能会导致重大后果的连锁反应。具体来说,已报告了以下步骤: 1)发送大量数据并故意造成错误以隐藏系统内部信息(共享内存密钥); 2) 使用窃取的密钥渗透到不应该访问的区域。
目标是特别高的多功能性。“Python后端”是的。为了支持各种AI开发语言(框架),Triton服务器提供了Python后端作为公共窗口。具有讽刺意味的是,这种任何人都可以轻松使用的便利性已成为攻击者的一个简单切入点。如果有一把万能钥匙可以用于很多扇门,那么万能钥匙的管理就变得极其重要。
如果这个漏洞被利用,影响将是不可估量的。除了企业资产AI模型被盗、个人信息等机密数据泄露等直接损害外,还有更严重的损害。“AI的判断会被污染”这是一个风险。例如,它有可能导致动摇我们生活基础的情况,例如导致医疗诊断人工智能误判、逃避金融系统中的欺诈检测,或产生扰乱社会的虚假信息。这不仅仅是一次网络攻击。这可以说是破坏对AI技术本身信任的“AI供应链攻击”的现实威胁。
这一事件再次提醒我们“纵深防御”的重要性。这个想法是通过结合城墙、护城河和守卫塔等多种防御措施来分层保护整个系统,而不是只建造一堵坚固的城墙。为了继续安全地享受人工智能强大技术带来的好处,从应用程序到基础设施,必须考虑各个级别的安全性。
Nvidia已经发布了修复版本并迅速做出了回应。此外,后继产品“Dynamo”的存在也被揭晓。预计这不仅会提高性能,还会演变成一种更稳健的设计,考虑到诸如此类的安全问题。
【术语解释】
- 远程代码执行 (RCE)
它是一种网络攻击,导致程序通过互联网等网络在远程计算机上非法执行。如果成功,攻击者可以在计算机上做任何他们想做的事情,包括渗透系统、窃取数据和安装恶意软件。 - 后端
指所有在网站和应用程序幕后运行的系统,例如用户不直接可见的服务器端处理和数据库。在这篇新闻中,它指的是支持 Triton 服务器用来运行各种 AI 模型的特定框架的处理部分。 - 错误链
这是攻击者故意链接并利用多个本身不构成重大威胁的漏洞的方法。攻击像多米诺骨牌效应一样一步步进行,以第一个漏洞为突破口渗透到内部系统,然后利用下一个漏洞扩大权限,最终造成系统完全接管等严重破坏。 - 多层防御(Defense-in-Depth)
它是一种安全策略,通过分层多个不同的防御层来保护整个系统,而不是依赖单一的安全措施。例如,通过结合防止外部入侵的防火墙、检测可疑内部活动的系统以及数据加密,目的是即使任何层被破坏,也能最大限度地减少损失。 - 人工智能供应链
指人工智能模型开发、学习并最终作为服务提供给用户的一系列步骤(规划、数据收集、学习、部署和运营)。如果该链条的任何一个环节出现恶意操作或缺陷,都存在影响整个人工智能可靠性和安全性的风险。 - CVE(常见漏洞和暴露)
分配用于识别单独发现的信息安全漏洞的通用识别号。这使得在组织之间准确共享有关特定漏洞的信息成为可能。
[参考链接]
- 英伟达(外部)
引领AI和图形领域的半导体制造商。我们正在开发 Triton Server,被发现存在此漏洞。 - 维兹(外部)
一家专注于云安全的网络安全公司。我们发现并报告了这个漏洞链。 - NVIDIA Triton 推理服务器 (GitHub)(外部)
此次事件涉及的人工智能推理服务器的官方 GitHub。源代码和技术文档是公开的。
[参考视频]
[参考文章]
- NVIDIA Triton 漏洞让未经身份验证的攻击者执行代码并劫持 AI 服务器(外部)
黑客新闻报道。它指出了未经授权的攻击者接管服务器的风险。
[编者后记]
我认为这个消息让我们看到了AI技术的演进与其背后的安全问题之间密不可分的关系。
AI提供的“便利”以及支撑它的“安全”。我们应该如何思考这两者之间的平衡?如果你重新关注你每天使用的人工智能服务或你开发的系统的安全方面,你可能会发现一些新的东西。
