CVE-2026-64287: Luka w KVM arm64 dotycząca obsługi rejestrów listy vGIC w jądrze Linux

Naprawiono lukę CVE-2026-64287 w KVM arm64 jądra Linux dotyczącą nieprawidłowej obsługi rejestrów listy vGIC, zalecane aktualizacje i monitorowanie.
CVE-2026-64287CVSS 8.2Linux

CVE-2026-64287: Luka w KVM arm64 dotycząca obsługi rejestrów listy vGIC w jądrze Linux

Naprawiono lukę CVE-2026-64287 w KVM arm64 jądra Linux dotyczącą nieprawidłowej obsługi rejestrów listy vGIC, zalecane aktualizacje i monitorowanie.

CVSS
8.2 HIGH
EPSS
6.69%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W jądrze Linux rozwiązano lukę w KVM dla architektury arm64, gdzie funkcja flush_hyp_vcpu() nieprawidłowo obsługiwała liczbę używanych rejestrów listy vGIC, co mogło prowadzić do nieautoryzowanego dostępu do pamięci na poziomie EL2. Problem polegał na braku ograniczenia wartości used_lrs do liczby zaimplementowanych rejestrów listy, co zostało naprawione przez wprowadzenie odpowiedniego ograniczenia po kopiowaniu stanu vGIC.

Wpływ biznesowy

Ta luka może wpłynąć na bezpieczeństwo środowisk wirtualizowanych korzystających z KVM na architekturze arm64, potencjalnie umożliwiając eskalację uprawnień lub naruszenie izolacji między maszynami wirtualnymi. Operatorzy infrastruktury powinni zweryfikować, czy ich systemy korzystają z podatnej wersji jądra i podjąć działania w celu ograniczenia ryzyka, aby zapewnić integralność i bezpieczeństwo środowisk wirtualnych.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji jądra Linux i zastosowanie poprawek dostarczonych przez dostawcę systemu operacyjnego. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć ekspozycję systemów KVM arm64, monitorować logi pod kątem nietypowych zachowań oraz priorytetyzować wdrożenie łatek w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS