GPUThor, NVIDIA RTX A6000’de ECC’yi aşarak root erişimi sağladı

Anasayfa » GPUThor, NVIDIA RTX A6000’de ECC’yi aşarak root erişimi sağladı
GPUThor, NVIDIA RTX A6000’de ECC’yi aşarak root erişimi sağladı

Toronto Üniversitesi’nden araştırmacılar, NVIDIA’nın RTX A6000, A5000, A4500 ve A4000 modellerinde ECC açıkken bile çok bitli bellek bozulmaları üretip host tarafında yetki yükseltmeye giden yeni bir Rowhammer tekniği geliştirdi. GPUThor adı verilen saldırı, Ampere sınıfı bu kartlarda GDDR6 belleği hedef alıyor ve araştırmacıların anlattığına göre bazı senaryolarda sistemin kök yetkilerine kadar ilerleyebiliyor.

Saldırı için hedef GPU üzerinde ayrıcalıksız bir CUDA kernel çalıştırma imkânı gerekiyor. Bu durum, paylaşımlı GPU kullanan kiracılar arasında kötü niyetli kod çalıştırılması ya da tek kiracılı bir makinede güvenilmeyen CUDA iş yükü yürütülmesi halinde ortaya çıkabiliyor. Araştırma ekibi, çapraz kiracı GPU paylaşımından kaçınılmasını, ECC hata sayaçlarının izlenmesini ve güvenilmeyen CUDA iş yüklerinin sınırlandırılmasını önerdi.

GPUThor, eski GPUHammer tekniğini daha agresif bir düzeye taşıdı

GPUThor, aynı ekibin daha önce duyurduğu GPUHammer çalışmasının üzerine kuruldu. GPUHammer, NVIDIA donanımında gösterilen ilk GPU Rowhammer saldırısı olarak RTX A6000 üzerinde gigabayt başına 16 bitlik ters dönüşüm üretmiş, ECC etkinleştirildiğinde etkisiz hale gelmişti. NVIDIA da Temmuz 2025’te yayımladığı güvenlik notunda, Toronto Üniversitesi araştırmacılarının GDDR6 bellekli bir A6000 üzerinde Sistem Seviyesi ECC kapalıyken başarılı bir Rowhammer istismarı gösterdiğini, ECC açıldığında ise sorunun hafiflediğini belirtmişti.

GPUThor’un farkı, eşit yoğunlukta vuruş yapmak yerine agresör satırı ile yem satırlarını eşit olmayan biçimde çalıştırması. Önceki GPU saldırılarında agresör ve decoy satırlar yaklaşık aynı sıklıkta etkinleştiriliyordu. Yeni yöntemde ise kurban satırın yanındaki agresör satır çok daha fazla tetikleniyor; bu da belleğin Target Row Refresh savunmasını şaşırtmak için kullanılan dolgu satırların etkisini azaltıyor.

Araştırmacılar, GPU içinde tek bir warp üzerinden verilen yinelenen erişimlerin bellek denetleyicisinde tek bir DRAM aktivasyonu olarak birleştirildiğini gösterdi. Buna karşılık, farklı warp’lardan aynı satır içindeki farklı cache line’lara yapılan erişimler ayrı aktivasyonlar olarak kalıyor. GPUThor kernel’leri de tam olarak bu davranışı kullanarak erişimleri dağıtıyor.

Çalışmada ayrıca, bu GDDR6 parçalarında TRR’nin her yenileme aralığında değil, yaklaşık 72 yenileme aralığında bir devreye girdiği sonucuna varıldı. Araştırma ekibi, bu zamanlamaya göre altı aralıklı bir vurma deseni oluşturdu ve saldırıyı buna göre ayarladı.

Dört kart üzerinde ECC kapalıyken yapılan denemelerde gigabayt başına 72.000 ile 377.000 arasında bit flip üretildi. En kırılgan model RTX A5000 oldu; kartta gigabayt başına 377.552 bit flip görüldü. Bu rakam, GPUHammer’ın 16 bitlik seviyesinin 23.597 katı ve önceki en güçlü GPU Rowhammer tekniği olarak gösterilen GDDRHammer’ın 758 bitlik sonucunun da yaklaşık 500 katı.

Makale, A5000’deki bu hızın DDR4 üzerinde in-DRAM savunmalarını aşmak için eşit olmayan vuruş yöntemini gösteren Blacksmith’in ulaştığı yaklaşık 550.000 bitlik seviyeye de yaklaştığını not ediyor.

16 baytlık granülaritede araştırmacılar, ECC kapalı dört kartta toplam 387 çift bitlik hata ve iki üçlü bitlik hata buldu. Çift bitlik hataların 306’sı ve iki üçlü bitlik hatanın tamamı RTX A5000 üzerinde ortaya çıktı.

Bu kartlarda kullanılan single-error-correct, double-error-detect yani SECDED ECC, korunan blok içinde bir bozulmuş biti düzeltiyor, iki biti tespit ediyor. Araştırmacılar, üç bitlik bozulmada mekanizmanın yanlış düzeltme yapabildiğini ve bunun sessiz veri bozulmasına yol açtığını söylüyor.

Yerel sahipli bir RTX A6000 üzerinde ECC açıkken yapılan bir testte, bir bellek bankasına uygulanan vurma bir gün içinde 11 adet tespit edilebilir ama düzeltilemez hata ile bir sessiz veri bozulması üretti. Bu da ortalama her iki saatte bir DUE anlamına geliyor. Böyle bir hata tüm kernel’ları durduruyor ve kartı resetlenene kadar kullanılamaz hale getiriyor.

Hatadan root erişimine giden zincir

Araştırmacılar yetki yükseltme bölümünde, daha önceki GPUBreach çalışmalarında kullandıkları GPU sayfa tablosu istismar kodunu yeniden kullandı. Önce sayfa tabloları savunmasız bir satıra yerleştiriliyor, ardından komşu satırlar hammer edilerek bir girişteki page-frame number bozuluyor. İkinci bir kernel, bu değiştirilmiş giriş üzerinden süreç sınırının dışındaki belleğe ulaşıyor.

Üçlü bitlik SDC ile araştırmacılar, IOMMU açıkken host üzerinde root yetkisine ulaştı. Çift bitlik DUE ile ise IOMMU kapalı sistemlerde host tarafı yetki yükseltme gerçekleştirdiler. Bu zincirde page-table entry CPU belleğine yeniden işaretleniyor, ardından süreç credential yapısı üzerine yazılıyor.

Araştırma ekibi, “DUE’lerin bile istismar edilebilir olduğunu” da belirtti. Nedeni, NVIDIA GPU’larda DUE işlemenin gecikmeli yapılması. Tespit ile GPU’nun kapatılması arasında yaklaşık 10 milisaniyelik bir pencere oluşuyor ve saldırganın GPU kernel’i bu arada bozulmuş veriyi tüketebiliyor.

Araştırmacılar, istismara açık çok bitli hataları DUE tetiklemeden bulmanın RTX A6000 üzerinde yaklaşık dört gün sürdüğünü söyledi. Aynı kartta 21,9 saat süren uçtan uca bir yetki yükseltme denemesi, GPUHammer’ın desenleriyle de GPUThor’un desenleriyle de 1,1 dakikada tamamlandı.

Test edilen diğer NVIDIA kartlarında, yani GDDR6 belleğe sahip A10, L4 ve L40 modellerinde, GDDR6X kullanan RTX 4090’da ve HBM2e tabanlı A30’da bit flip görülmedi. Araştırmacılar, HBM, GDDR6X ve yeni nesil GDDR6 belleklerde farklı TRR uygulamaları bulunduğunu, bu nedenle GPUThor desenlerinin bu kartlarda çalışmadığını ifade etti. A100 ve H100 ise test kapsamı dışında kaldı.

Sunucu sınıfı Ampere GPU’lar ve daha yeni modeller Error Containment ile Dynamic Page Offlining özelliklerini taşıyor. Bu mekanizmalar hatayı tetikleyen uygulama ile sınırlandırıyor, ancak araştırmacılara göre bunlar hâlâ SECDED düzeyindeki ECC’ye dayanıyor. Bu yüzden SDC temelli bir yetki yükseltmenin bu sınıfta da teorik olarak mümkün kalabileceği, bazı Blackwell GPU’larda bulunan RAS Repair’in ise DUE tabanlı yolu daha uzun hale getirse de engellemediği aktarıldı.

GPUThor’un 29 Nisan 2026’da NVIDIA’ya, ayrıca Google, Microsoft ve AWS’ye bildirildiği; bulgulara 25 Ağustos 2026’ya kadar ambargo uygulandığı belirtildi. NVIDIA, sürecin sonunda bir güvenlik notu yayımladı.

Çalışmanın henüz bir CVE numarası yok. 27 Ağustos 2026 itibarıyla gerçek dünyada bir istismar rapor edilmedi. Yine de araştırmacılar, mevcut haliyle tam bir düzeltmenin daha güçlü çok bitli hata düzeltme yöntemleri ve future GPU’larda Refresh Management ya da Per-Row Activation Counting gibi in-DRAM savunmalar gerektireceğini söylüyor.

Saldırı kodunun 15 Kasım 2026’da, yani makalenin sunulacağı ACM Computer and Communications Security konferansının açılış gününde açık yayıma verilmesi planlanıyor. Kurum, ECC’nin halen eşiği yükselttiğini ancak artık tek başına yeterli savunma olarak görülmemesi gerektiğini vurguladı.

NVIDIA ile Toronto Üniversitesi araştırmacılarına, ECC’nin yeterli bir hafifletme olup olmadığı ve çalışmanın ayrıntıları soruldu; haberin yayımlandığı ana kadar yanıt gelmemişti.