学术研究人员披露了一种针对搭载 GDDR6 显存的 NVIDIA 工作站 GPU 的 Rowhammer 攻击。该攻击突破了 NVIDIA 为应对 GPU Rowhammer 所推荐的错误纠正码(ECC)缓解措施,可实现拒绝服务(DoS)以及权限提升至 root shell。
该攻击被命名为 GPUThor,由多伦多大学的研究人员开发。他们对四款 Ampere 架构显卡分别进行了四个 DRAM 存储体的持续 24 小时“锤击”,并在每块显卡上均触发了比特翻转。
以下 GPU 经测试确认存在漏洞:
RTX A6000(48 GB GDDR6) RTX A5000(24 GB GDDR6) RTX A4500(20 GB GDDR6) RTX A4000(16 GB GDDR6)
发动该攻击需要在目标 GPU 上启动非特权 CUDA 内核的能力,攻击场景可以是共享显卡上的共同租户,也可以是单租户机器上的不可信代码。研究人员建议避免跨租户共享 GPU、监控 ECC 错误计数器,并限制不可信的 CUDA 工作负载。
NVIDIA 在 2025 年 7 月的安全公告中表示:“近期,多伦多大学的研究人员在未启用系统级 ECC 的 NVIDIA A6000 GPU(搭载 GDDR6 显存)上成功演示了 Rowhammer 漏洞利用。同一篇论文中,研究人员表明启用系统级 ECC 能够缓解 Rowhammer 问题。”
该公告发布之前,同一团队已公开了早前的研究成果 GPUHammer——这是首个在 NVIDIA 硬件上演示的 GPU Rowhammer 攻击,当时在 RTX A6000 上实现了每吉字节 16 次比特翻转,且启用 ECC 后攻击即被有效抑制。
Part01
GPUThor 的技术突破:非均匀锤击
GPUThor 的新增之处在于非均匀锤击:紧邻受害行的攻击者行被激活的频率远高于用于干扰内存目标行刷新(TRR)防御的诱饵行。此前的 GPU 攻击以大致相同的速率激活攻击者行和诱饵行。
研究人员发现,在单个 warp(GPU 以锁步方式执行的 32 线程组)内发出的重复访问,会在内存控制器处被合并为一次 DRAM 激活。而来自不同 warp、针对同一行内不同缓存行的访问则会保留为独立的激活操作,锤击内核据此对这些访问进行分配。
GPUThor 论文还指出,这些 GDDR6 芯片上的 TRR 大约每 72 个刷新周期才执行一次,而非每个周期一次。研究人员据此构建了一个六周期间隔的锤击模式。
在禁用 ECC 的情况下,对四款显卡的攻击产生了每吉字节 72,000 至 377,000 次比特翻转。其中 RTX A5000 最为脆弱,达到每吉字节 377,552 次翻转——是 GPUHammer 每吉字节 16 次翻转的 23,597 倍,也是此前最强 GPU Rowhammer 攻击 GDDRHammer 所报告的每吉字节 758 次翻转的约 500 倍。
论文指出,A5000 的翻转率已接近 Blacksmith 在 DDR4 上达到的每吉字节约 550,000 次翻转的水平。Blacksmith 确立了非均匀锤击作为绕过 DRAM 内置防御的有效路径。
在 16 字节粒度下,禁用 ECC 的四款显卡在攻击中总共出现了 387 次双比特翻转和 2 次三比特翻转,其中 A5000 贡献了 306 次双比特翻转以及全部 2 次三比特翻转。
Part02
ECC 失效与静默数据损坏
这些 GPU 上采用的单纠错、双检错(SECDED)ECC 可以纠正受保护数据块中的单个翻转比特,并检测出两个翻转比特。但研究人员发现,面对三个翻转比特时,ECC 会发生误纠正,从而导致静默数据损坏(SDC)。
在一块本地拥有的 RTX A6000 上启用 ECC 后,对一个存储体的锤击在一天内产生了 11 个可检测且不可纠正的错误(DUE)和 1 次 SDC,平均每两小时出现一次 DUE。每次 DUE 都会中止该显卡上运行的所有内核,使其在重置前处于不可用状态。
对于提权攻击本身,研究人员复用了 GPUBreach(他们早先针对 GPU 页表权限提升的研究成果)中的漏洞利用代码。
攻击过程如下:首先将页表“布置”到易受攻击的物理行中,然后锤击相邻行以损坏页表项的页帧号。随后,第二个内核通过被篡改的页表项访问进程之外的内存。
借助三比特 SDC,研究人员在启用 IOMMU 的情况下获得了宿主机 root 权限。借助双比特 DUE,他们在禁用 IOMMU 的系统上实现了宿主机侧权限提升:将页表项重定向指向 CPU 内存,随后覆写进程凭证结构。
研究人员表示:“此外,我们发现双比特 DUE 同样可以被利用。这是因为 NVIDIA GPU 对 DUE 的处理是惰性的,在 DUE 被检测到到 GPU 被强制终止之间存在约 10 毫秒的时间窗口,攻击者的 GPU 内核可以在此期间消费已损坏的数据。”
Part03
漏洞利用与防御现状
在不触发 DUE 的前提下定位可利用的多比特错误,在 A6000 上大约需要四天时间。在该显卡上完成端到端权限提升耗时 21.9 小时;使用 GPUHammer 的模式可在 1.1 分钟内完成,使用 GPUThor 的模式同样只需 1.1 分钟。
相同的攻击模式在测试的其他 NVIDIA 芯片上未产生任何比特翻转,包括搭载 GDDR6 的 A10、L4 和 L40,搭载 GDDR6X 的 RTX 4090,以及搭载 HBM2e 的 A30。
研究人员表示:“我们还测试了其他内存类型(见附录 D),包括 HBM、GDDR6X 以及更新一代的 GDDR6(搭载于 NVIDIA GPU 上),均未观察到任何比特翻转。这可能是因为这些内存中的 TRR 实现与 A4000-A6000 系列 GPU 不同,导致 GPUThor 的攻击模式无法奏效。”
A100 和 H100 不在测试范围内。服务器级 Ampere 架构及更新一代的 GPU 具备错误遏制和动态页面下线功能,可以将故障限制在触发故障的应用程序范围内,但它们仍然依赖 SECDED 级别的 ECC。研究人员指出,基于 SDC 的提权攻击仍有可能对这些 GPU 构成威胁。此外,部分 Blackwell GPU 上的 RAS Repair 功能虽然会使基于 DUE 的攻击路径更加耗时,但无法阻止攻击发生。
GPUThor 已于 2026 年 4 月 29 日报告给 NVIDIA,并同步通报了 Google、Microsoft 和 AWS。随后,相关发现处于保密协议之下,直至 2026 年 8 月 25 日公开。研究人员表示,NVIDIA 最终发布了一份包含防护指导的安全公告。
GPUThor 目前没有 CVE 编号。截至 2026 年 8 月 27 日,尚未报告有野外利用案例。目前没有任何补丁能够修复该攻击。研究人员表示,彻底的修复需要在未来的 GPU 中引入更强的多比特纠错能力以及 DRAM 内置防御机制,例如刷新管理或逐行激活计数。
攻击代码预计将于 2026 年 11 月 15 日——ACM 计算机与通信安全会议开幕日——公开发布,论文也将在该会议上进行宣讲。
The Hacker News 已就 ECC 是否仍为充分缓解措施联系 NVIDIA 置评,并联系多伦多大学研究人员获取更多细节;截至发稿时,双方均未回应。
研究人员在 GPUThor 项目网站上表示:“我们利用这些漏洞在启用 ECC 的情况下使 GPU 崩溃并实现权限提升。ECC 仍然提高了攻击门槛,值得保持开启,但已不能再被视为充分的防御手段。”
参考来源:
New GPUThor Rowhammer Defeats ECC on NVIDIA RTX A6000 to Gain Host Root Access
https://thehackernews.com/2026/08/gputhor-rowhammer-defeats-ecc-on-nvidia.html