GPUBreach:针对 NVIDIA GPU 的 Rowhammer 攻击成为 Black Hat 2026 的焦点
GPUBreach 将 NVIDIA GDDR6 内存中的 Rowhammer 位翻转链接到启用了 IOMMU 的主机根 shell 中。 Black Hat 2026 研究对云 GPU 意味着什么。
发生了什么
多伦多大学的一个团队演示了一种从显卡内部开始并以托管显卡的机器上的 root shell 结束的攻击。他们称之为 GPUBreach。该研究成果已在 IEEE S&P 2026 上发表,并将在本周于 2026 年 8 月 1 日至 6 日在拉斯维加斯举行的 Black Hat USA 2026 安全会议上进行展示。
标题的主张是狭隘而精确的。今年早些时候的 GPU Rowhammer 结果,包括并发的 GDDRHammer 和 GeForge 论文,只有在关键硬件防御关闭时才能翻转 GPU 内存内的位或升级权限。 GPUBreach 到达完整的 CPU 根 shell,并且输入输出内存管理单元 IOMMU 保持启用状态。这是大多数服务器实际运行的配置。

作者为 Chris S. Lin、Yuqin Yan、Guozhen Ding、Joyce Qu、Joseph Zhu、David Lie 和 Gururaj Saileshwar。他们的概念验证在 NVIDIA RTX A6000 上运行,这是一款基于 GDDR6 内存构建的工作站和服务器卡。该代码在实验室的 GitHub 上公开 西斯实验室/gpubreach 存储库。
攻击如何进行
Rowhammer 是一个具有新目标的旧想法。重复读取或写入一行存储单元可能会将电荷泄漏到相邻行并翻转无人写入的位。十多年前,它首次在 CPU DRAM 上展示。 GPUBreach 将相同的物理原理带到 GPU 芯片周围的 GDDR6 芯片上。

翻转随机位本身并不是一种利用。困难的部分是瞄准。研究人员对 NVIDIA 的驱动程序进行了逆向工程,以找到 GPU 保存其页表(将程序地址转换为物理内存的映射)的位置,并了解到它们位于连续的 2MB 区域中。敲击正确的邻居可以让他们破坏页表条目并将内存访问指向永远不允许去的地方。
从这里开始,攻击就以卡牌为中心。损坏的页表可在 GPU 内存内提供任意读写访问。然后,团队将其链接到 GPU 驱动程序中的内存安全错误中,以在驱动程序已经信任的缓冲区内执行越界写入。损坏的驱动程序状态会产生内核写入原语,而内核写入原语会产生根。 IOMMU 应该阻止设备在主机内存中的任意位置进行写入,但它不会阻止该路径,因为升级是通过内核已经信任的代码进行的。

攻击者可以达到什么程度
根壳是响亮的结果。对于运行共享硬件的任何人来说,安静的设备同样重要。由于该攻击允许对 GPU 内存进行任意访问,因此论文显示它可以跨同一张卡上的进程边界进行读取。在一个物理 GPU 在租户之间进行切片的世界中,这是整个模型所依赖的边界。
研究人员表示,已证实的影响包括:
- 跨进程内存盗窃: 读取驻留在同一 GPU 上的另一个工作负载的数据。
- 后量子密钥泄漏: 从 cuPQC 密码库中提取秘密。
- 模型篡改: 通过 cuBLAS 破坏数学结果来引导机器学习模型的输出。
- 权重提取: 将大型语言模型的参数从 GPU 内存中提取出来。
最后一项是人工智能操作员会阅读两遍的内容。模型的权重通常是卡片上最昂贵的东西。
谁真正暴露了
这不是担心您的游戏电脑的理由。 GPUBreach 假设攻击者已经可以在计算机上运行非特权代码,并且需要通过计时与内存芯片进行物理相邻,而不是单击链接。在单用户桌面上,拥有本地立足点的攻击者通常比攻击 GDDR6 更容易获得 root 权限。

真正暴露的是多租户基础设施:云 GPU 实例、共享 AI 训练集群、租用的推理能力。在那里,在同一张物理卡上与其他人的工作负载一起运行不受信任的代码是商业模式,而租户之间的隔离正是攻击所破坏的。这就是云提供商和供应商都被披露的原因。
缓解措施及其限制
建议的防御措施是纠错代码内存。 ECC 可以捕获并修复单位翻转,这是大多数 Rowhammer 尝试产生的结果。 NVIDIA 自 2025 年 7 月起发布的安全通知已建议在服务器和工作站 GPU 上启用 ECC,并且该指南仍然有效。

问题就在“单一”这个词上。纠正一位的 ECC 可能会被在同一受保护字中翻转多个位的模式所击败,Rowhammer 研究花了数年时间学习如何准确地生成这些模式。因此,ECC 提高了攻击成本,而不是阻止攻击,并且它会带来性能和容量税,某些部署默认情况下会将其关闭。诚实的总结:如果您运行共享 GPU,请打开 ECC,并且不要将其视为一堵墙。
研究人员遵循协调披露。他们于 2025 年 11 月 11 日通知了 NVIDIA,然后通知了谷歌、AWS 和微软。 Google 为该报告颁发了 600 美元的错误赏金。
接下来会发生什么
GPUBreach 是 2026 年与 GDDRHammer 和 GeForge 一起公布的第三个 GPU Rowhammer 结果,其模式就是重点。曾经被视为 CPU 内存问题的硬件弱点现在显然也是 GPU 内存问题,具体是在人工智能构建按箱购买的芯片上。
预计压力会落在两个地方。在芯片上,真正有帮助的修复是未来 GDDR 和 HBM 世代中更强大的内存保护,而不是软件补丁。在运营方面,云 GPU 提供商现在必须回答,当内存本身可能被欺骗时,他们如何隔离共享卡上的租户。到 2026 年 8 月 6 日 Black Hat 展厅结束时,这两个答案都还没有到来,但这些问题将在会议结束后持续存在。完整的论文和演示发布在 gpubreach.ca。