文章总结: NVIDIASNAP-4Container存在拒绝服务漏洞CVE-2025-33215,其VIRTIO-BLK组件可被恶意GuestVM通过特制消息利用,导致DPA拒绝服务并影响存储可用性。危害评级Medium,综合处置优先级高,无公开PoC及在野利用。建议立即升级至SNAP-4.9.1或SNAP-4.5.5及以上版本,并按照提供的排查步骤检查版本及日志,临时缓解措施包括限制GuestVM访问权限并加强隔离监控。
综合评分: 70
文章分类: 漏洞预警,应急响应,解决方案
【漏洞通告】NVIDIA SNAP-4 Container存在拒绝服务漏洞(CVE-2025-33215)
原创
安迈信科
安迈信科
安迈信科应急响应中心
2026年3月26日 21:39
陕西
01 漏洞概况 NVIDIA SNAP-4 容器中的 VIRTIO-BLK 组件存在一个漏洞,恶意客户虚拟机可能通过发送特制消息导致使用超出范围的指针偏移。成功利用此漏洞可能导致 DPA 拒绝服务,并影响其他虚拟机对存储的可用性。 02 漏洞处置 综合处置优先级:高 | | | | | — | — | — | | 漏洞信息 | 漏洞名称 | NVIDIA SNAP-4 Container存在拒绝服务漏洞 | | 漏洞编号 | CVE编号 | CVE-2025-33215 | | 漏洞评估 | 披露时间 | 2026-03-24 | | 漏洞类型 | 使用超出范围指针偏移 | | 危害评级 | Medium(中等) | | 公开程度 | 无公开PoC | | 威胁类型 | 拒绝服务 | | 利用情报 | 在野利用 | 无 | | 影响产品 | 产品名称 | NVIDIA SNAP-4 Container | | 受影响版本 | SNAP-4 Container on BlueField-3 的所有版本 prior to SNAP-4.9.1 和 prior to SNAP-4.5.5 | | 影响范围 | 影响 NVIDIA SNAP-4 Container 的 VIRTIO-BLK 组件 | | 有无修复补丁 | 有。NVIDIA 已发布修复版本 |
03 漏洞排查 * 检查当前运行的 SNAP-4 Container 版本(通过 NVIDIA 管理工具、容器日志或 BlueField-3 平台查询)。 * 审查 Guest VM 日志和 SNAP-4 日志,查找异常指针相关错误或 DoS 迹象。 * 测试环境中模拟恶意 Guest VM 发送构造消息,观察是否出现 DPA 服务中断或存储不可用。 * 使用漏洞扫描工具针对 NVIDIA SNAP-4 相关 CVE 进行检测,并确认是否运行在受影响的 BlueField-3 平台上。 04 修复方案 * 推荐: 立即升级 SNAP-4 Container 到 SNAP-4.9.1 或 SNAP-4.5.5(或更高版本)。下载地址参考 NVIDIA NGC Catalog(https://catalog.ngc.nvidia.com/orgs/nvidia/teams/doca/containers/doca_snap)或 DOCA 下载页面。 * 临时缓解: 限制 Guest VM 对 SNAP-4 组件的访问权限,加强虚拟化隔离;监控 DPA 和存储相关性能/可用性指标。 * 升级后验证存储服务正常运行,并监控日志以确保漏洞已修复。 05 时间线 * 2026 年 3 月 24 日:CVE 分配并公开,NVIDIA 发布安全公告(Bulletin 更新版本 1.0),NVD 等平台同步更新。 * 2026 年 3 月 25 日:多家平台(如 GitHub Advisory、Tenable、Vulners、TheHackerWire)更新详情。 * 2026 年 3 月 26 日:安迈信科运营团队发布通告。 关于安迈信科 西安安迈信科科技有限公司以“数字化可管理”为核心理念,坚持DevOps自主研发,创新打造“能力聚合、流程闭环、持续赋能”的综合性网络数据安全平台与运营服务。公司从古城西安出发,已在全国范围内为政府、运营商、电力、能源等行业客户提供了高质量的安全保障,并将继续为我国数字化转型和发展贡献力量。
知 行 . 至 简 . 致 诚
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安迈信科应急响应中心 安迈信科
安迈信科《【漏洞通告】NVIDIA SNAP-4 Container存在拒绝服务漏洞(CVE-2025-33215)》