LONDON (IT BOLTWISE) – Forschende zeigen mit „GPUThor“ eine neue Rowhammer-Variante gegen NVIDIA-Workstation-GPUs mit GDDR6. Die Angriffe umgehen System-Level-ECC und erzeugen dabei Fehler, die nicht nur abstürzen, sondern sich auch für Privilege Escalation bis hin zu Root nutzen lassen. Besonders brisant: Mehrere Mehrbit-Fehler reichen bereits aus, selbst wenn das System die GPU per DUE (Detectable, Uncorrectable Errors) „killt“. Ein Patch ist laut den Angaben aktuell nicht verfügbar; als Abhilfe bleibt vorerst vor allem das konsequente Aktivieren von ECC und das Einschränken untrusted CUDA-Workloads.

Der Sicherheitskontext um NVIDIA-GPUs bekommt Zuwachs: Forschende haben eine neue Rowhammer-Technik beschrieben, die gezielt GDDR6-basierte NVIDIA-Workstations betrifft und dabei System-Level-ECC (sofern nicht aktiviert bzw. nicht ausreichend wirksam) aushebelt. Die Angriffsbezeichnung „GPUThor“ knüpft an frühere GPU-Rowhammer-Arbeiten an, adressiert aber eine Schwachstelle im Timing- und Musterverhalten des Speichers: Statt aggressor- und decoy-Zellen gleichmäßig zu belasten, wird die Nachbarzeile der „Opferzeile“ deutlich öfter aktiviert. Damit sollen sich in DRAM-Substrukturen häufiger Mehrbit-Fehler anstoßen lassen, die bei klassischer ECC-Logik eher als Korrekturfall durchgehen, als Detektionsfall auffallen oder im schlimmsten Fall still in die Datenkette rutschen.
Für die Einordnung ist entscheidend, wie die Angriffe auf Softwareebene überhaupt starten. Laut Beschreibung genügt die Fähigkeit, auf dem Zielsystem einen unprivilegierten CUDA-Kernel zu starten, etwa als ko-lokierter Nutzer auf einer gemeinsam genutzten GPU oder als untrusted Code auf einem Single-Tenant-System. Die Kernidee besteht darin, über wiederholte Speicherzugriffe gezielt bestimmte DRAM-Aktivierungen zu erzwingen. Besonders relevant ist dabei die GPU-Architektur: Zugriffe innerhalb eines einzelnen Warps werden am Memory Controller in eine gemeinsame DRAM-Aktivierung gemappt, während Zugriffe aus unterschiedlichen Warps auf verschiedene Cache-Lines innerhalb derselben DRAM-Zeile separate Aktivierungen erzeugen. Genau diese Differenz nutzt „GPUThor“, um die gewünschte nicht-uniforme Belastung auf der Speicherphysik abzubilden.
In der praktischen Evaluation wurden mehrere Ampere-Karten mit GDDR6 getestet, darunter RTX A6000 (48 GB), RTX A5000 (24 GB), RTX A4500 (20 GB) und RTX A4000 (16 GB). Bei deaktiviertem ECC berichten die Forschenden von 72.000 bis 377.000 Bitflips pro Gigabyte, wobei die RTX A5000 mit 377.552 Flips pro Gigabyte am stärksten betroffen war. In Relation zu früheren Arbeiten wird das Ausmaß besonders sichtbar: Die Werte sollen rund 23.597-mal höher liegen als bei „GPUHammer“ und etwa 500-mal über den für „GDDRHammer“ gemeldeten 758 Flips pro Gigabyte. Zusätzlich werden auf einer 16-Byte-Granularität 387 Double-Bit-Flips und zwei Triple-Bit-Flips über die vier Karten hinweg angegeben; die RTX A5000 liefert davon 306 der Double-Bit-Flips und beide Triple-Bit-Flips. Das ist sicherheitstechnisch bedeutsam, weil Mehrbitfehler bei SECDED-ECC zwar meist „gehalten“ oder zumindest erkannt werden sollen, aber im Detail eben nicht immer sauber korrigiert werden.
Der nächste Schritt ist der „Mitigation-Realismus“: SECDED-ECC kann nach Darstellung eine einzelne Bitabweichung in einem geschützten Chunk korrigieren und zwei Fehler erkennen. Die Forschenden fanden jedoch Konstellationen, in denen ECC sich fehlleitet (mis-correction) und damit zu Silent Data Corruption (SDC) führt. Um den Effekt auf den Betrieb zu verstehen: Bei aktivem ECC auf einer lokal kontrollierten RTX A6000 soll eine Bank des Hammerings innerhalb eines Tages 11 Detectable, Uncorrectable Errors (DUE) erzeugen, plus einen Fall von SDC; im Mittel entspräche das etwa einer DUE alle zwei Stunden. Eine DUE wirkt dabei wie ein Not-Aus: Sie bricht alle auf der Karte laufenden Kernel ab und lässt die GPU bis zu einem Reset unbenutzbar. Für die Angriffslogik heißt das aber nicht „Ende der Fahnenstange“ – im Gegenteil, denn die Forschenden argumentieren, dass DUEs in NVIDIA-GPUs verzögert abgewickelt werden und dadurch ein Zeitfenster von etwa 10 ms entsteht, in dem ein Angreifer-Kernel bereits die korrumpierten Daten konsumieren kann.
Auf dieser Basis gelingt auch die Privilege Escalation. Für den konkreten Escalation-Mechanismus wird ein bereits in früheren Arbeiten entwickeltes Exploit-Pattern wiederverwendet, das über manipulierte Page-Table-Strukturen die Kontrolle über Speicherzugriffe erweitert. Dazu werden Page Tables zunächst so vorbereitet, dass bestimmte Zeilen fehleranfällig werden, anschließend werden benachbarte DRAM-Zeilen gehämmert, um Felder zu verfälschen, die Page-Frame-Nummern betreffen. Ein zweiter Kernel greift dann auf Speicher außerhalb des Prozesses zu, weil der Eintrag auf die manipulierte Zieladresse zeigt. Mit Triple-Bit-SDC soll Root auf dem Host bei aktivem IOMMU-Schutz erreichbar sein; mit Double-Bit-DUE wird Host-seitige Privilege Escalation auch in Szenarien möglich, in denen die IOMMU deaktiviert ist. Die Forschenden nennen zudem, dass das gezielte Auffinden verwertbarer Mehrbitfehler ohne DUE-Triggering auf der A6000 ungefähr vier Tage dauert und dass ein Ende-zu-Ende-Exploit laut ihren Angaben von 21,9 Stunden auf 1,1 Minuten verkürzt werden kann, wenn man die Muster aus „GPUHammer“ bzw. „GPUThor“ einsetzt. Auffällig ist außerdem die Aussage, dass die beschriebenen Muster auf anderen getesteten NVIDIA-Teilen keine Bitflips hervorbrachten, darunter A10, L4 und L40 (GDDR6), RTX 4090 (GDDR6X) sowie A30 (HBM2e).
Für Entscheider in Rechenzentren und für Teams, die GPU-Workloads in Multi-Tenant-Setups betreiben, folgt daraus ein klares Technik- und Betriebsbild. „GPUThor“ ist laut Darstellung kein Problem, das sich allein durch „ECC ist an“ als Häkchen erledigen lässt: Die Forschenden betonen, dass ECC zwar die Hürde erhöht und weiterhin aktivieren sollte, aber nicht mehr als hinreichende Schutzlinie gegen alle Mehrbit-Szenarien betrachtet werden darf. Da kein Patch die beschriebenen Mechanismen adressieren soll, bleiben die kurzfristig wirksamen Stellschrauben vor allem organisatorisch und architektonisch: untrusted CUDA-Workloads einschränken, ko-lokiertes Sharing möglichst vermeiden und ECC-Fehlerzähler überwachen, um Auffälligkeiten früh zu erkennen. Langfristig verweisen die Autoren auf Hardware-Verbesserungen wie stärkere Multi-Bit-Korrektur und in-DRAM-Defense-Ansätze, etwa Refresh-Management oder Per-Row Activation Counting, die das Musterlernen und die nicht-uniforme Anregung der Speicherzellen erschweren würden.
Zeitlich eingebettet ist die Veröffentlichung zudem eng an die verantwortliche Offenlegung geknüpft. Die Forschenden geben an, „GPUThor“ am 29. April 2026 an NVIDIA gemeldet zu haben und zusätzlich an Google, Microsoft und AWS; anschließend lief ein Embargo bis zum 25. August 2026. Laut den Angaben existiert keine zugewiesene CVE, und zum 27. August 2026 wird keine In-the-wild-Exploitation gemeldet. Die Code-Veröffentlichung sei für den 15. November 2026 geplant, passend zum Auftakt der ACM Conference on Computer and Communications Security, auf der der Beitrag vorgestellt werden soll. Damit dürfte die Diskussion in der Praxis nicht nur „Ist ECC genug?“, sondern auch „Wie gestalten wir GPU-Zugriffsmodelle und Isolation auf Plattformebene?“ stärker werden – insbesondere, sobald parallel zur Cloud-Nutzung auch Unternehmensumgebungen mit teilweiser GPU-Konsolidierung und heterogenen Speichertechnologien in den Fokus geraten.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "GPUThor: Rowhammer schlägt ECC auf NVIDIA-Workstations – Root möglich" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "GPUThor: Rowhammer schlägt ECC auf NVIDIA-Workstations – Root möglich" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »GPUThor: Rowhammer schlägt ECC auf NVIDIA-Workstations – Root möglich« bei Google Deutschland suchen, bei Bing oder Google News!