NVIDIA Megatron Bridge’de kod çalıştırılmasına izin verebilen 30 açık kapatıldı

The Nox 2

Çalışkan
Katılım
2 Nisan 2026
Mesajlar
39
Beğeniler
31
Yer
Heaven
NVIDIA, yapay zekâ modellerinin eğitilmesi ve farklı model biçimleri arasında dönüştürülmesi için kullanılan Megatron Bridge kütüphanesinde 30 yüksek önem dereceli güvenlik açığı bulunduğunu açıkladı.

CVE-2026-61750 ile CVE-2026-61779 arasındaki numaralarla takip edilen açıkların tamamına 10 üzerinden 7,8 CVSS puanı verildi. Güvenlik sorunları, Megatron Bridge’in güvenilmeyen verileri işlerken kullandığı seri durumdan çıkarma mekanizmasından kaynaklanıyor.

NVIDIA’nın açıklamasına göre açıklardan başarıyla yararlanılması şu sonuçlara yol açabilir:
  • Etkilenen sistemde kod çalıştırılması
  • Model, eğitim verisi veya diğer dosyaların değiştirilmesi
  • Hassas bilgilerin açığa çıkması
  • Yapay zekâ geliştirme ortamının bütünlüğünün bozulması
Açıklar doğrudan internet üzerinden ve kimlik doğrulaması olmadan kullanılabilen uzaktan kod yürütme sorunları olarak sınıflandırılmıyor. NVIDIA’nın yayımladığı CVSS verilerine göre saldırganın sistemde düşük düzeyli kullanıcı yetkisine sahip olması gerekiyor. Bununla birlikte kullanıcı etkileşimi gerektirmemesi ve saldırı karmaşıklığının düşük olması riski artırıyor.

Hangi sürümler etkileniyor?

NVIDIA’nın güvenlik bültenine göre tüm platformlardaki şu sürümler etkileniyor:
  • Megatron Bridge 0.0 ile 0.5.0 arasındaki sürümler
Güvenlik açıkları Megatron Bridge 0.5.1 sürümünde giderildi. Daha yeni sürümler de ilgili düzeltmeleri içeriyor. NVIDIA, kullanıcıların projelerini en az 0.5.1 sürümüne yükseltmesini öneriyor.

Megatron Bridge; Megatron tabanlı büyük dil modelleri ile Hugging Face biçimleri arasında dönüşüm yapılmasını, model eğitimi ve ince ayar süreçlerinin yönetilmesini sağlayan bir geliştirme kütüphanesi. Dolayısıyla sorun GeForce ekran kartı sürücülerini veya NVIDIA App kullanan oyuncuları doğrudan etkilemiyor. Risk, Megatron Bridge’i yapay zekâ geliştirme ve eğitim ortamlarında kullanan geliştiriciler ile kurumları ilgilendiriyor.

Güncellemenin ardından kullanılan Megatron Bridge sürümü kontrol edilmeli. Ortak model dosyaları, dışarıdan alınan eğitim verileri veya üçüncü taraf depolarla çalışan sistemlere öncelik verilmesi gerekiyor.

NVIDIA’nın açıklamasında açıkların aktif saldırılarda kullanıldığına ilişkin bir bilgi bulunmuyor. Yine de güvenilmeyen verilerin işlendiği yapay zekâ geliştirme ortamlarının gecikmeden güncellenmesi öneriliyor.

Kaynaklar: NVIDIA güvenlik bülteni, Megatron Bridge sürümleri
 
Bu siteyi kullanmak için çerezler gereklidir. Siteyi kullanmaya devam etmek için çerezleri kabul etmelisiniz. Daha Fazlasını Öğren.…