プラットフォーム
nvidia
コンポーネント
nvidia-jetson-for-jetpack
修正版
35.6.5
36.5.1
CVE-2026-24148は、NVIDIA Jetson for JetPackのシステム初期化ロジックに存在する脆弱性です。この脆弱性を悪用すると、特権を持たない攻撃者が安全でないデフォルト設定でリソースを初期化し、暗号化されたデータの情報漏洩、データ改ざん、および同一マシンIDを共有するデバイス全体に部分的なサービス拒否(DoS)を引き起こす可能性があります。この脆弱性は、バージョン36.5より前のすべてのバージョンに影響します。修正バージョンは35.6.4です。
CVE-2026-24148 は、Jetson Xavier シリーズおよび Jetson Orin シリーズに影響を与え、CVSS スコアは 8.3 です。この脆弱性は、システム初期化ロジック内に存在し、権限のない攻撃者がリソースを安全でないデフォルト値で初期化するように仕向けることを可能にします。悪用されると、暗号化されたデータの情報漏洩、データ改ざん、および同じマシン ID を共有するデバイスでのサービス拒否が発生する可能性があります。この脆弱性は、Jetson システムを保護するために迅速な対応が必要です。
Jetson Xavier または Orin システムへの権限のないアクセス権を持つ攻撃者は、この脆弱性を悪用する可能性があります。攻撃者はリソースの初期化構成を操作し、暗号化キーや暗号化されたデータなどの機密情報を漏洩させる可能性があります。重要なリソースの初期化プロセスが中断された場合、部分的なサービス拒否が発生する可能性があります。同じマシン ID を共有するマルチデバイス環境では、リスクが高まります。なぜなら、この脆弱性は複数のデバイスに同時に影響を与える可能性があるからです。
Organizations deploying NVIDIA Jetson devices in environments requiring data confidentiality and integrity are at significant risk. This includes robotics applications, edge computing deployments, and any scenario where sensitive data is processed or stored on Jetson devices. Shared hosting environments utilizing Jetson devices are particularly vulnerable due to the potential for cross-tenant exploitation.
• linux / server:
journalctl -u jetpack-system-initialization | grep -i 'insecure default'• linux / server:
ps aux | grep -i 'jetpack-system-initialization'• linux / server:
ls -l /opt/nvidia/jetpack/system_initialization.sh• linux / server:
cat /etc/machine-iddisclosure
エクスプロイト状況
EPSS
0.04% (12% パーセンタイル)
CISA SSVC
CVSS ベクトル
この脆弱性を軽減するには、JetPack 35.6.4 以降にアップグレードすることをお勧めします。このアップデートは、不具合のある初期化ロジックを修正し、リソースが安全に初期化されるようにします。特に暗号化されたデータのセキュリティが重要な環境では、できるだけ早くこのアップデートを適用することが重要です。詳細なインストール手順やその他の考慮事項については、JetPack 35.6.4 のリリースノートを参照してください。また、潜在的なエクスプロイトに対して Jetson システムを積極的に監視することも推奨されます。
NVIDIA Jetson for JetPackをバージョン35.6.4以降、またはバージョン36.5以降にアップデートすることで、この脆弱性を軽減できます。アップデートは、システムの初期化ロジックを修正し、権限のない攻撃者が安全でないデフォルト値でリソースの初期化を引き起こすことを防ぎます。
脆弱性分析と重要アラートをメールでお届けします。
マシン ID は、各 Jetson デバイスに割り当てられた一意の識別子です。この文脈では、この脆弱性は同じマシン ID を共有するデバイスに影響を与えます。
この脆弱性は、影響を受けるリソースによって保存または処理される暗号化データの漏洩を可能にする可能性があります。これには、暗号化キー、ユーザーデータ、その他の機密情報が含まれる場合があります。
デバイスのコマンドラインで nvcc --version コマンドを実行することで、JetPack のバージョンを確認できます。
すぐにアップデートできない場合は、システムリソースへの不正アクセスを制限し、不審な活動を監視することを検討してください。
KEV: no は、NVIDIA がこの脆弱性に対して Knowledge Engineering Validation (KEV) を発行していないことを示します。これは脆弱性の重要性を低下させるものではありませんが、特定の KEV が利用できないことを意味するだけです。
依存関係ファイルをアップロードすれば、このCVEや他のCVEがあなたに影響するか即座にわかります。