CVE-2024-26620: Вразливість ядра Linux у фільтрації AP матриці для vfio-ap на s390

Виправлено вразливість CVE-2024-26620 у Linux kernel, що дозволяла гостям отримувати доступ до неприпустимих пристроїв через vfio-ap на s390.
CVE-2024-26620CVSS 7.5Linux

CVE-2024-26620: Вразливість ядра Linux у фільтрації AP матриці для vfio-ap на s390

Виправлено вразливість CVE-2024-26620 у Linux kernel, що дозволяла гостям отримувати доступ до неприпустимих пристроїв через vfio-ap на s390.

CVSS
7.5 HIGH
EPSS
57.09%
Активно використовується
немає в KEV
Продукт
linux kernel

Що відомо

У ядрі Linux виправлено вразливість у модулі vfio-ap для архітектури s390, пов’язану з неповною фільтрацією матриці AP при призначенні адаптерів або доменів. Це могло призводити до передачі гостю черг, які не були пов’язані з драйвером vfio_ap, порушуючи модель пристроїв Linux.

Бізнес-вплив

Ця вразливість може дозволити гостевим системам отримати доступ до пристроїв, які не призначені для їхнього використання, що створює ризик порушення ізоляції та безпеки віртуалізованих середовищ на платформах s390. Для операторів ІТ та власників інфраструктури це означає необхідність оновлення ядра для запобігання потенційним атакам або витоку даних через некоректне призначення пристроїв.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, що містять виправлення для CVE-2024-26620, та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити експозицію віртуалізованих середовищ, переглянути журнали доступу до пристроїв vfio_ap і пріоритезувати оновлення систем, що використовують s390 з vfio-ap.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки