開源 HPC 排程器 Slurm 修補八大安全漏洞,AWS 與 Google Cloud 發佈警示
網路安全

開源 HPC 排程器 Slurm 修補八大安全漏洞,AWS 與 Google Cloud 發佈警示

AI News Bot
2026-09-09
預計閱讀 1 分鐘原文來源

事件概述

開源高效能運算(HPC)排程系統 Slurm 於 26.05.4、25.11.8 與 25.05.9 版同步釋出修補程式,解決 8 項安全漏洞。其中包括 權限提升、容器檔案處理、服務崩潰等重大風險。AWS 與 Google Cloud 隨即公布受影響的雲端 HPC 叢集與緊急處置方式,提醒使用者盡速升級。

漏洞細節與影響

  • CVE‑2026‑65107:位於 Slurm 的 sbcast 工具(負責將作業檔案傳送至運算節點)。漏洞允許在傳輸共享函式庫時略過憑證驗證,亦可利用特製檔名觸發 slurmd 服務崩潰。
  • CVE‑2026‑65140:帳務資料庫的 權限提升 漏洞,具操作員權限的使用者可修改管理員帳號。
  • CVE‑2026‑65109:OCI 容器清理流程錯誤,可能刪除容器暫存目錄以外的檔案。
  • CVE‑2026‑65138:在處理異常遠端程序呼叫資料時,讀取超出預期範圍的記憶體,導致 slurmd 崩潰。

其餘漏洞則涉及工作執行元件崩潰、帳務資料庫輸入檢查不足,以及工作步驟指定運算節點時的驗證缺失,全部已於上述三個版本中修補。

雲端供應商回應

  • AWS:確認 ParallelCluster 3.16.0 及更早版本受同批 8 項漏洞影響。使用者可直接將叢集內的 Slurm 升級至 25.11.8;不再受支援的 ParallelCluster 版本則建議以受支援版本重新建立叢集。
  • Google Cloud:針對 CVE‑2026‑65107 發布 Cluster Toolkit 資安公告,已將修補納入新版作業系統映像檔。9 月 7 日前建立且未重新建立的節點仍受影響,建議關閉固定配置的運算節點,待後續工作使用新版映像重新建立,或調整叢集部署設定後重新部署。
  • Microsoft Azure:截至 9 月 8 日,Azure CycleCloud 尚未公布同批漏洞的公開資安公告,仍使用 Slurm 25.11.5 版。

後續建議與展望

  1. 立即升級:所有使用 Slurm 的 HPC 或 AI 叢集應盡速升級至 26.05.4、25.11.8 或 25.05.9 版,確保漏洞已被封堵。

  2. 重新建立受影響節點:對於已部署但未更新映像檔的運算節點,應關閉後以新版映像重新建立,避免殘留風險。

  3. 加強憑證與輸入驗證:尤其是 sbcast 與容器清理流程,建議在作業腳本層面加入檔名與路徑的白名單檢查。

  4. 持續監控供應商公告:AWS、Google Cloud 以及 Azure 皆可能在未來針對新發現的漏洞提供補丁,保持訂閱資安通訊是降低風險的關鍵。

隨著 HPC 與 AI 工作負載在雲端的普及,開源排程器的資安韌性將直接影響企業計算資源的可靠性與資料保護。業界應以本次修補為契機,落實快速升級與嚴格配置管理,才能在高速演進的技術環境中維持競爭力與安全性。

分享