{"id":50073,"date":"2026-08-26T22:59:06","date_gmt":"2026-08-26T20:59:06","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50073"},"modified":"2026-08-26T22:59:06","modified_gmt":"2026-08-26T20:59:06","slug":"gputhor-angriff-umgeht-nvidias-ecc-schutz-fuer-root-zugriff","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/gputhor-angriff-umgeht-nvidias-ecc-schutz-fuer-root-zugriff\/","title":{"rendered":"GPUThor-Angriff umgeht Nvidias ECC-Schutz f\u00fcr Root-Zugriff"},"content":{"rendered":"<p>Eine k\u00fcrzlich ver\u00f6ffentlichte Sicherheitsforschung der University of Toronto enth\u00fcllt eine neue Generation des Rowhammer-Angriffs namens GPUThor. Diese Methode umgeht den integrierten ECC-Schutz (Error-Correcting Code) von Nvidia-GPUs und erm\u00f6glicht nicht nur Denial-of-Service (DoS), sondern auch eine vollst\u00e4ndige Rechteausweitung bis zur Root-Ebene des Hostsystems.<\/p>\n<h2>GPUThor \u00fcbertrifft fr\u00fchere Rowhammer-Ans\u00e4tze bei weitem<\/h2>\n<p>Rowhammer-Angriffe nutzen einen physikalischen Effekt in DRAM-Speichern: Durch wiederholtes, schnelles Zugreifen auf bestimmte Speicherzeilen (\u201eHammern\u201c) k\u00f6nnen benachbarte Zeilen beeinflusst werden, was zu sogenannten Bit-Flips f\u00fchrt \u2013 dem ungewollten Kippen von Speicherzust\u00e4nden von Eins auf Null oder umgekehrt. F\u00fcr KI-Workloads, die massiv auf GPU-Rechenleistung angewiesen sind, kann dies katastrophale Folgen haben, etwa die Korruption von Modellgewichten oder das Einschleusen von Schadcode.<\/p>\n<p>Nvidia setzt zur Absicherung unter anderem auf SECDED-ECC (Single Error Correction, Double Error Detection). Dieses Verfahren korrigiert einzelne Bit-Fehler und erkennt doppelte Bit-Fehler in \u00fcberwachten Speicherbl\u00f6cken \u2013 ein Schutz, der fr\u00fchere Angriffe wie GPUHammer oder GPUBreach weitgehend obsolet machte. GPUThor durchbricht diese Barriere jedoch grundlegend. Die Forscher passten das Hammering so an, dass es einem nicht-uniformen Muster folgt. Ziel war es, die Aktivierung des Target Row Refresh (TRR) zu vermeiden, eine hardwaregest\u00fctzte Gegenma\u00dfnahme in GDDR6-Speichern.<\/p>\n<p>Dies gelang durch die Analyse zweier bislang undokumentierter Verhaltensweisen von Nvidia-GPUs: der Art und Weise, wie wiederholte Speicheranfragen zusammengefasst (Coalescing) werden, und der genauen Frequenz, mit der TRR ausgel\u00f6st wird. Ergebnis: GPUThor erzeugt im Vergleich zu GPUHammer bis zu 6,6 Mal mehr Aktivierungen in den sogenannten Aggressor-Zeilen und erreicht auf den getesteten GPUs ohne ECC bis zu 377.000 Bit-Flips pro Gigabyte. Diese Raten sind 4.548- bis 23.597-mal h\u00f6her als beim Vorg\u00e4ngerangriff und n\u00e4hern sich der Effektivit\u00e4t leistungsstarker CPU-basierter Rowhammer-Exploits wie Blacksmith an.<\/p>\n<h2>Angriffsszenarien: Vom GPU-Resett bis zum Root-Shell-Zugriff<\/h2>\n<h3>Denial-of-Service auf ECC-gesch\u00fctzten GPUs<\/h3>\n<p>Die Forscher demonstrierten, dass GPUThor auch dann wirkt, wenn ECC aktiviert ist. Auf einer Nvidia RTX A6000 mit aktiviertem ECC-Schutz erzeugte der Angriff 387 doppelte Bit-Fehler. ECC erkennt diese zwar, kann sie aber nicht korrigieren. Zudem entstanden zwei dreifache Bit-Fehler, die vom ECC f\u00e4lschlicherweise \u201erepariert\u201c wurden, was zu einer Datenkorruption f\u00fchrte. Die Folge war ein erzwungener GPU-Reset alle zwei Stunden, der s\u00e4mtliche laufenden Workloads abrupt beendete. Bei wiederholter Durchf\u00fchrung des Angriffs markiert sich das Ger\u00e4t schlie\u00dflich selbst als austauschbed\u00fcrftig \u2013 ein Szenario, das f\u00fcr Rechenzentren und Cloud-Anbieter erhebliche Betriebsrisiken birgt.<\/p>\n<h3>Privilege Escalation zur Root-Ebene<\/h3>\n<p>Das weitaus schwerwiegendere Szenario ist die Rechteausweitung. Die Forscher zeigten, dass GPUThor genutzt werden kann, um die GPU-Seitentabellen zu korrumpieren. Dadurch erh\u00e4lt ein unprivilegierter CUDA-Programmcode vollst\u00e4ndigen, willk\u00fcrlichen Speicherzugriff. In der Demonstration gelang es, eine Root-Shell auf dem Host-Betriebssystem zu \u00f6ffnen. Dies erm\u00f6glicht einem Angreifer die vollst\u00e4ndige Kontrolle \u00fcber das System, ohne dass traditionelle Sicherheitsmechanismen auf Betriebssystemebene dies verhindern k\u00f6nnten.<\/p>\n<h2>Welche GPUs sind betroffen und wie verteidigt man sich?<\/h2>\n<p>Die Angriffe wurden auf Nvidia-Workstation-GPUs der Ampere-Klasse mit GDDR6-Speicher demonstriert, darunter die Modelle RTX A4000, A4500, A5000 und A6000 \u2013 allesamt weit verbreitet in KI- und Cloud-Infrastrukturen. Die Forscher betonen, dass die Verwundbarkeit nicht auf diese Modelle beschr\u00e4nkt ist. Auch auf Server-GPUs wie der A100, die ebenfalls auf SECDED-ECC setzt, ist eine Rechteausweitung prinzipiell m\u00f6glich. Selbst neuere Blackwell-GPUs mit RAS-Repair-Funktionen bieten keinen vollst\u00e4ndigen Schutz; sie erschweren den Angriff lediglich zeitlich.<\/p>\n<p>Die Forscher meldeten ihre Erkenntnisse am 29. April an Nvidia. Der Konzern ver\u00f6ffentlichte am 21. August ein Advisory mit konkreten Schutzma\u00dfnahmen. Dazu geh\u00f6ren die Aktivierung von SYS-ECC und IOMMU\/DMA-Isolation, die \u00dcberwachung von GPU-Fehlertelemetrie sowie die Einschr\u00e4nkung oder Unterbindung der Ausf\u00fchrung nicht vertrauensw\u00fcrdiger CUDA-Workloads. Nvidia weist darauf hin, dass das tats\u00e4chliche Risiko stark von der DRAM-Bauart, der Speichertechnologie, dem Plattformdesign sowie den systemseitigen Konfigurationen abh\u00e4ngt. Auf getesteten GDDR6X- und HBM2e-GPUs wurden mit den gleichen Angriffsmustern keine Bit-Flips beobachtet.<\/p>\n<p>Die Forscher selbst empfehlen, wo m\u00f6glich auf Cross-Tenant-GPU-Sharing zu verzichten, ECC-Fehlermeldungen kontinuierlich zu \u00fcberwachen und nicht vertrauensw\u00fcrdige CUDA-Arbeitslasten zu blockieren. Ein vollst\u00e4ndiger Schutz, so die Autoren, werde jedoch erst durch leistungsf\u00e4higere Multi-Bit-ECC-Verfahren und hardwarebasierte Sicherheitsma\u00dfnahmen in zuk\u00fcnftigen GPU-Generationen erreicht werden k\u00f6nnen. Die Entwicklung von GPUThor zeigt, dass softwarebasierte Gegenma\u00dfnahmen allein nicht ausreichen, um gegen deterministische, hardwarenahe Angriffe dieser Art zu bestehen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine k\u00fcrzlich ver\u00f6ffentlichte Sicherheitsforschung der University of Toronto enth\u00fcllt eine neue Generation des Rowhammer-Angriffs namens GPUThor. Diese Methode umgeht den integrierten ECC-Schutz (Error-Correcting Code) von Nvidia-GPUs und erm\u00f6glicht nicht nur Denial-of-Service (DoS), sondern auch eine vollst\u00e4ndige Rechteausweitung bis zur Root-Ebene des Hostsystems. GPUThor \u00fcbertrifft fr\u00fchere Rowhammer-Ans\u00e4tze bei weitem Rowhammer-Angriffe nutzen einen physikalischen Effekt in DRAM-Speichern: [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53854,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50073.png","fifu_image_alt":"GPUThor-Angriff umgeht Nvidias ECC-Schutz f\u00fcr Root-Zugriff","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50073","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50073.png","fifu_image_alt":"GPUThor-Angriff umgeht Nvidias ECC-Schutz f\u00fcr Root-Zugriff","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50073","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50073"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50073\/revisions"}],"predecessor-version":[{"id":50077,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50073\/revisions\/50077"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53854"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50073"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50073"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50073"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}