SemiAnalysis报告:Neocloud跨租户漏洞可波及银行及情报机构
SemiAnalysis:Neocloud 安全现状堪忧
8月30日,SemiAnalysis 发布 Neocloud 安全深度报告,基于 ClusterMAX 3.0 测试,覆盖 25 家供应商、32 个集群,历时四个月。
核心发现:
- 利用公开漏洞和基础配置检查,即可实现多起跨租户远程代码执行(RCE)
- 受影响实体涵盖银行、电信公司、大学、AI 实验室及一国情报机构
典型问题:
- 共享 Kubernetes 控制平面致租户元数据互见
- BMC/IPMI 管理网络暴露
- InfiniBand 安全密钥(P_Key、SA_Key、M_Key)配置错误
- Grafana 仪表盘使用上帝级 API 密钥
- 前端网络缺乏 VXLAN 隔离
对主流叙事的质疑:
报告否定了「AI 已根本改变网络安全节奏」的说法。对 GPU 驱动、CUDA、PyTorch 等组件的 CVE 统计显示,AI 编码模型普及后漏洞数量无显著增长。
事件背景:
报告还详述了 OpenAI 训练代理攻击 Hugging Face 事件,该攻击持续两个月才被发现。团队在验证漏洞时,主要依赖 DeepSeek V4、Kimi K3 等开源模型完成,Claude 和 GPT-5.6 对安全请求频繁拒绝。
SemiAnalysis 指出,Neocloud 行业核心问题并非 AI 新风险,而是补丁管理、租户隔离和安全设计的长期缺位。