NVIDIA NICo: 14 Schwachstellen entdeckt – Version 2.0 schließt die Lücken

NVIDIA beseitigte 14 Sicherheitslücken in Version 2.0; aktive Angriffe oder öffentliche Exploits waren bei Veröffentlichung nicht bestätigt.

Der Chiphersteller NVIDIA hat am 22. September 2026 ein Sicherheitsbulletin veröffentlicht, das vor insgesamt 14 Schwachstellen im Infrastructure Controller (NICo) für Linux warnt. Betroffen von den Sicherheitsmängeln sind die Softwareversionen 0 bis 1.9. Das Unternehmen hat die Lücken in der Version 2.0 behoben und empfiehlt Administratoren ein zügiges Update auf Version 2.0 oder eine neuere Version, um potenzielle Angriffsvektoren zu schließen.

Fest codierte Zugangsdaten eröffnen kritischen Angriffsvektor

Die Gesamtzahl der gemeldeten Schwachstellen teilt sich nach Angaben von Sicherheitsberichten in eine kritische, fünf mit hohem und acht mit mittlerem Schweregrad eingestufte Schwachstellen auf. Als gravierendste Sicherheitslücke gilt CVE-2026-65113, die nach dem Common Vulnerability Scoring System (CVSSv3.1) mit dem Spitzenwert von 9,8 bewertet wurde.

Ursache dieses Problems sind fest codierte Zugangsdaten. Ein unauthentifizierter Angreifer kann laut Berichten aus der Ferne über das Netzwerk auf die Steuerungsebene zugreifen.

Infolgedessen besteht das Risiko, dass Angreifer Privilegien ausweiten, sensible Daten manipulieren, den laufenden Dienstbetrieb stören oder vertrauliche Informationen offenlegen. Für diese Lücke liegt der Exploit Prediction Scoring System-Wert (EPSS) bei 0,611 %, womit sich der Wert im 48. Perzentil bewegt.

Anzeige

IT-Sicherheit stärken ohne teure Investitionen: So schützen clevere Unternehmer ihre Firma vor Cyberangriffen. Dieser Gratis-Report enthüllt, wie Sie Sicherheitslücken proaktiv schließen und gleichzeitig neue gesetzliche Anforderungen erfüllen. Gratis-E-Book zur Cyber-Security jetzt herunterladen

Breites Spektrum weiterer Sicherheitsdefizite

Neben der primären Lücke umfasst das Bulletin vier weitere Fehler, die mit hohen CVSS-Werten bewertet wurden:
– Eine SQL-Injection unter der Kennung CVE-2026-65128 weist einen CVSS-Wert von 8,8 auf.
– Unter CVE-2026-65114 wird eine fehlende Authentifizierung mit einem Wert von 8,3 erfasst.
– Eine fehlerhafte Authentifizierung mit der Bezeichnung CVE-2026-65121 wurde mit einem Wert von 8,2 eingestuft.
– Eine OS-Befehlseinschleusung unter CVE-2026-65130 erreicht einen CVSS-Wert von 8,0.

Hinzu kommen Schwachstellen bei der Zertifikatsprüfung. Hierzu zählen CVE-2026-65118 mit einem CVSS-Wert von 7,5 sowie CVE-2026-65129, die mit 6,7 bewertet wurde.

Im Bereich der mittleren Schweregrade findet sich zudem die Lücke CVE-2026-65127 mit einem Wert von 4,1. Sie betrifft nicht bereinigte Debug-Informationen und kann bei bereits vorhandenem lokalem Zugriff sowie hohen Privilegien dazu führen, dass interne Systeminformationen offengelegt werden.

Insgesamt erstrecken sich die potenziellen Folgen der aufgedeckten Mängel auf beliebige Codeausführung, unbefugte Privilegienerhöhung, Datenmanipulation, Denial-of-Service-Zustände sowie den Abfluss sensibler Informationen. Weitere betroffene Bereiche betreffen fehlerhafte Dateipfadverarbeitungen, XML-Injections und weitere fest codierte Passwörter.

Anzeige

Immer mehr Unternehmen werden Opfer von Cyberangriffen – diese Checkliste hilft Ihnen, es zu verhindern. Experten erklären im kostenlosen E-Book, wie Sie sich und Ihr Unternehmen proaktiv absichern, bevor es zu spät ist. Kostenloses E-Book: Bedrohungen abwenden

Bislang keine Anzeichen für aktive Ausnutzung

Trotz der hohen Bedrohungslage gab es zum Zeitpunkt der Veröffentlichung Entwarnung hinsichtlich akuter Angriffe. Berichten unter Berufung auf SecurityOnline zufolge waren bei Erscheinen des Sicherheitsbulletins weder eine aktive Ausnutzung der Schwachstellen noch ein funktionierender, öffentlich zugänglicher Proof-of-Concept-Exploit bestätigt.

Da der Infrastructure Controller jedoch eine zentrale Rolle bei der Steuerung von Systemumgebungen einnimmt, mahnen Sicherheitsberichte zur umgehenden Installation der Version 2.0 oder höher. Mit der Bereitstellung der aktualisierten Softwareversion hat NVIDIA die gemeldeten Einfallstore vollständig geschlossen.