На 17 и 18 август американската CISA добави пет уязвимости в каталога си за известни експлоатирани дупки. Вътре са macOS, VMware vCenter, SharePoint, услуга на Microsoft за криптирани връзки и Ray, върху който върви част от AI обучението по света.
- Пет уязвимости влизат в каталога KEV за два дни: macOS, vCenter, SharePoint, Microsoft IKE и Ray.
- Влизането в този каталог значи, че експлоатацията е потвърдена, не предполагаема.
- Ray е AI инфраструктура. Ако обучаваш или сервираш модели, вероятно е под теб.
Отворих каталога и проверих петте номера един по един, преди да пиша каквото и да е. Всичките са вътре, точно както ги дава емисията.
Каталогът KEV на CISA не е списък с намерени дупки. Такива излизат стотици седмично. Тук влиза само това, за което има потвърдено използване в реални атаки. Разликата между двете е разликата между може да се случи и вече се случва.
Коя от петте гледам аз
Ray. Другите четири са важни, но са обичайните заподозрени: операционна система, виртуализация, документи, мрежова услуга. Всеки сериозен админ ги знае наизуст.
Ray е друго. Той разпределя изчисления между машини и точно затова стои под голяма част от обучението и сервирането на модели. Инжектиране на код там значи чужд код на машините, където са твоите тегла, твоите данни и твоите ключове.
Това е тихият знак в цялата тази новина. Преди две години в такъв каталог влизаха рутери, пощенски сървъри и офис пакети. Днес влиза рамка за разпределено машинно обучение, защото има достатъчно инсталации, за да си струва на нападателя.
Какво значи срокът
Датите 20 и 21 август са задължение за федералните агенции в САЩ. За теб не са задължение. Но са добра мярка колко бързо някой, който е виждал реалните атаки, смята че трябва да се действа.
Три дни. Толкова са ти дали, ако си в тяхната кожа, и това число казва повече от всяка оценка на тежест.
Ако въртиш vCenter или SharePoint, знаеш какво да правиш. Ако въртиш Ray и не си се сещал, че той е част от периметъра ти, сега е моментът да се сетиш.