Виправлення у Linux Kernel для захисту KVM SEV від TOCTOU вразливості

У Linux Kernel виправлено CVE-2026-63937, що захищає KVM SEV від TOCTOU атак через буфер PSC. Рекомендується оновити ядро для безпеки.
CVE-2026-63937CVSS 8.8Linux

Виправлення у Linux Kernel для захисту KVM SEV від TOCTOU вразливості

У Linux Kernel виправлено CVE-2026-63937, що захищає KVM SEV від TOCTOU атак через буфер PSC. Рекомендується оновити ядро для безпеки.

CVSS
8.8 HIGH
EPSS
5.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux kernel усунено вразливість у KVM SEV, пов’язану з некоректним читанням даних із буфера Page State Change (PSC). Використання READ_ONCE() при читанні записів з PSC буфера захищає від атак типу TOCTOU, які можуть виникати через одночасний доступ гостя до буфера.

Бізнес-вплив

Ця вразливість може дозволити зловмисному гостю у віртуалізованому середовищі KVM впливати на стан пам’яті, що потенційно призводить до некоректної роботи або витоку даних. Власникам інфраструктури слід оцінити ризики, особливо якщо використовується SEV для ізоляції віртуальних машин, і забезпечити оновлення ядра для усунення цієї проблеми.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, що містять виправлення для CVE-2026-63937, та оперативно їх застосувати. Також варто переглянути журнали безпеки на предмет аномалій у роботі KVM та обмежити доступ до віртуалізованих середовищ для неперевірених користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки