CVE-2024-26990: Luka w jądrze Linux dotycząca ochrony zapisu w KVM

Opis luki CVE-2024-26990 w jądrze Linux dotyczącej ochrony zapisu w KVM. Zalecenia dla administratorów i wpływ na środowiska wirtualne.
CVE-2024-26990CVSS 5.5Linux

CVE-2024-26990: Luka w jądrze Linux dotycząca ochrony zapisu w KVM

Opis luki CVE-2024-26990 w jądrze Linux dotyczącej ochrony zapisu w KVM. Zalecenia dla administratorów i wpływ na środowiska wirtualne.

CVSS
5.5 MEDIUM
EPSS
12.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
linux kernel

Co wiadomo

W jądrze Linux załatano lukę w module KVM dotyczącą ochrony zapisu w tabelach stron drugiego poziomu (L2 SPTE) podczas czyszczenia statusu "dirty" w TDP MMU. Problem polegał na niewłaściwym zabezpieczeniu zapisu, co mogło prowadzić do nieprawidłowego rejestrowania zmian w pamięci wirtualnej podczas uruchamiania maszyn wirtualnych L2 z włączonym PML.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury luka ta może skutkować błędnym śledzeniem zmian w pamięci maszyn wirtualnych, co utrudnia monitorowanie i zarządzanie stanem pamięci oraz może wpływać na stabilność i bezpieczeństwo środowisk wirtualnych. W środowiskach korzystających z KVM i nested virtualization (L2) istnieje ryzyko nieprawidłowego działania mechanizmów ochrony pamięci, co wymaga uwagi i aktualizacji systemów.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji jądra Linux i ich zastosowanie w celu załatania opisywanej luki. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję maszyn wirtualnych L2 oraz monitorować logi systemowe pod kątem nieprawidłowości związanych z pamięcią. Priorytetem jest szybkie wdrożenie poprawek dostarczonych przez dostawcę jądra Linux.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS