Код XXI века с дырами из 90-х. Intel лечит новые ИИ-библиотеки от классического переполнения буфера

Intel выпустила 43 предупреждения о безопасности за один день.


kuoee9ao5gs9juwattf0on3j88y0iret.jpg

Intel устроила один из крупнейших выпусков исправлений безопасности за последнее время. 11 августа компания опубликовала сразу 43 предупреждения, которые охватывают процессоры Xeon, беспроводные адаптеры, прошивки, средства доверенных вычислений и целую группу программ для искусственного интеллекта. Часть ошибок получила высокий уровень опасности и позволяет повысить привилегии, раскрыть данные или вывести систему из строя.

Одной из наиболее серьёзных проблем стала CVE-2026-20702 (8.9 High) в Intel Data Center Attestation Primitives. Уязвимость затрагивает библиотеку проверки подтверждений, которая помогает удостовериться, что защищённая вычислительная среда находится в ожидаемом состоянии. Атакующий может использовать её через сеть без учётной записи и взаимодействия с пользователем. Исправление вошло в Intel DCAP 1.25.

Сразу два крупных набора ошибок обнаружены в программном обеспечении Intel PROSet/Wireless WiFi для Windows. Первый бюллетень INTEL-SA-01422 описывает многочисленные проблемы в драйверах, включая неправильный контроль доступа, чтение и запись за пределами выделенной памяти, разыменование нулевого указателя и неконтролируемое потребление ресурсов. Некоторые ошибки позволяют локально выполнить код с повышенными привилегиями, другие приводят к отказу в обслуживании.

Второй набор, INTEL-SA-01468, также получил высокий уровень опасности. Среди найденных проблем есть переполнение буфера в стеке, ошибки проверки границ памяти, обращение к освобождённой памяти и неправильная проверка подлинности. Последствия варьируются от раскрытия информации и повышения привилегий до остановки работы системы. Для части атак достаточно находиться рядом с уязвимым устройством, при этом действия пользователя не требуются.

Обновления затронули и сами процессоры Intel . Компания исправила несколько ошибок в микрокоде и механизмах защищённых вычислений. В частности, INTEL-SA-01423 описывает утечку данных из-за того, что во время спекулятивного выполнения команд неправильно передавались значения. Атакующему нужны повышенные привилегии и локальный доступ, а сама атака отличается высокой сложностью. Intel подготовила обновления микрокода для затронутых процессоров.

Отдельные исправления предназначены для серверных Xeon и технологии Intel Trust Domain Extensions, которая изолирует виртуальные машины от основной системы и гипервизора. Ошибки в Xeon 6 с TDX могут привести к раскрытию информации или повышению привилегий. Одна из проблем связана с тем, что доступ разграничен недостаточно точно, другая — с неправильной обработкой пересекающихся защищённых областей памяти. Для устранения уязвимостей Intel также выпустила новый микрокод.

Большая часть августовского выпуска связана с программами для искусственного интеллекта и машинного обучения. Обновления получили Intel Extension for PyTorch, Intel Extension for TensorFlow, LLM-on-Ray, LLM Scaler, Intel LLM Library for PyTorch, Intel AI Containers, Intel Neural Compressor, vLLM Hardware Plugin for Intel Gaudi, Gaudi Container Runtime и другие инструменты. Всего в списке от 11 августа присутствуют более десятка компонентов, связанных с ИИ, моделями и ускорителями.

Например, в Hardware Aware Automated Machine Learning нашли CVE-2026-34175 (5.4 Medium). Из-за того, что путь поиска файлов не контролировался, локальная программа без повышенных прав при определённых условиях может получить дополнительные привилегии. Intel рекомендует перейти на версию не старше исправления, опубликованного 8 апреля 2026 года.

Ещё несколько предупреждений касаются прошивок набора системной логики, UEFI, загрузчика Slim Bootloader, драйвера нейронного процессора и компонентов доверенной среды Intel TDX. В драйвере нейронного процессора обнаружены ошибки проверки границ буфера, чтение за пределами памяти и неправильная проверка условий. Все перечисленные проблемы позволяют локальному непривилегированному приложению вызвать отказ в обслуживании без дополнительных действий пользователя.

Intel рекомендует устанавливать новые версии программ, прошивок и микрокода через производителей компьютеров и серверов либо из официальных источников для соответствующих продуктов. Полный августовский выпуск охватывает 43 отдельных предупреждения, опубликованных 11 августа 2026 года. Пользователям и администраторам стоит проверить список затронутого оборудования и программ, поскольку единый пакет обновлений закрывает проблемы сразу на нескольких уровнях: от беспроводных драйверов и прикладных средств до процессоров и серверных механизмов изоляции.