開源叢集管理與工作排程系統Slurm修補多項安全漏洞,SchedMD發布26.05.4、25.11.8與25.05.9,共處理8項漏洞。AWS與Google Cloud也公布雲端HPC叢集的受影響情況與處置方式,AWS確認ParallelCluster 3.16.0及更早版本受同批8項漏洞影響,Google Cloud則針對其中CVE-2026-65107發布Cluster Toolkit資安公告。
Slurm常用於HPC與AI運算叢集,把工作分配到不同伺服器並管理執行狀態,其中CVE-2026-65107位於Slurm的sbcast工具,sbcast負責把工作需要的檔案傳送到各個運算節點,而CVE-2026-65107漏洞可能讓共享函式庫在傳送時略過憑證驗證,特製的檔案名稱也可能造成節點上的slurmd服務崩潰。Google Cloud針對CVE-2026-65107漏洞,要求Cluster Toolkit使用者更新受影響節點。
Slurm更新還包含權限提升與容器檔案處理問題,CVE-2026-65140是帳務資料庫的權限提升漏洞,具操作員權限的使用者可能透過帳務資料庫修改管理員帳號。CVE-2026-65109則發生在OCI容器清理流程,可能刪除容器暫存目錄以外的檔案。
CVE-2026-65138可能在Slurm處理異常的遠端程序呼叫資料時,讀取超出預期範圍的記憶體內容,或造成slurmd崩潰。其餘漏洞涉及工作執行元件崩潰、帳務資料庫輸入檢查,以及工作步驟指定運算節點時的驗證問題。上述8項CVE在Slurm 26.05.4、25.11.8與25.05.9均已修補。
Google已把CVE-2026-65107修補納入Cluster Toolkit支援的新版作業系統映像檔,9月7日前建立且之後尚未重新建立的節點仍受漏洞影響,管理員可關閉固定配置的運算節點,讓Slurm在後續有工作時以新版映像重新建立,也可修改叢集部署設定後重新部署。
AWS則表示,ParallelCluster既有叢集可直接把Slurm升級至25.11.8,不再支援的ParallelCluster版本則建議以受支援版本重新建立叢集。截至9月8日,微軟尚未針對Azure CycleCloud的Slurm環境發布同批漏洞的公開資安公告,目前支援的Slurm版本仍為25.11.5。
Comments (0)