30 сентября 2026 года компания NVIDIA выпустила экстренное обновление безопасности для драйверов GPU Display Driver и программного обеспечения vGPU. Бюллетень устраняет несколько серьезных уязвимостей, включая CVE-2026-47500 и CVE-2026-47514, имеющих высокий уровень опасности с оценкой 7.8 и затрагивающих как Windows, так и Linux.
Первая уязвимость (CVE-2026-47500) связана с некорректной очисткой счетчиков ссылок при обработке ошибок в режиме ядра драйвера. Это может привести к состоянию use-after-free, когда программа обращается к уже освобожденной памяти. Успешная эксплуатация позволяет злоумышленнику выполнить произвольный код, вызвать отказ в обслуживании, повысить привилегии, раскрыть конфиденциальную информацию или подделать данные.
Вторая уязвимость (CVE-2026-47514) позволяет пользователю получить доступ к содержимому стека ядра, включая адреса возврата и указатели. Это также открывает путь к выполнению кода, повышению привилегий и другим опасным последствиям.
Обновления затрагивают широкий спектр продуктов NVIDIA. Пользователям видеокарт GeForce под Windows необходимо обновиться до версии 616.56 (ветка R615), 610.88 (R610) или 582.78 (R580). Профессиональные решения RTX PRO и Quadro требуют версий 616.92, 610.88, 596.86 или 582.78 в зависимости от используемой ветки драйверов. Серверные ускорители Tesla также нуждаются в аналогичных обновлениях.
Пользователи Linux должны установить драйверы версий 615.71.09, 610.57.04, 595.91.07 или 580.178.04 в зависимости от модели GPU. Компания также выпустила обновления для программного обеспечения vGPU до версии 20.2, исправляющие дополнительные уязвимости в компонентах Virtual GPU Manager и гостевых драйверах.
NVIDIA настоятельно рекомендует всем пользователям загрузить и установить последние версии драйверов с официального сайта компании. Обновления доступны через страницу загрузок NVIDIA Driver Downloads. Администраторам корпоративных систем следует проверить версии установленного ПО и запланировать обновление в кратчайшие сроки.
Стоит отметить, что NVIDIA регулярно выпускает подобные бюллетени безопасности — предыдущее крупное обновление было опубликовано в мае 2026 года. С 1 октября 2026 года компания перейдет на публикацию отчетов о безопасности только на GitHub в форматах Markdown, CSAF и CVE, чтобы упростить интеграцию с системами автоматического отслеживания уязвимостей.
Источник: trashbox.ru