Виправлення у Linux Kernel для захисту KVM SEV від TOCTOU вразливості
У Linux Kernel виправлено CVE-2026-63937, що захищає KVM SEV від TOCTOU атак через буфер PSC. Рекомендується оновити ядро для безпеки.
- CVSS
- 8.8 HIGH
- EPSS
- 5.95%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У Linux kernel усунено вразливість у KVM SEV, пов’язану з некоректним читанням даних із буфера Page State Change (PSC). Використання READ_ONCE() при читанні записів з PSC буфера захищає від атак типу TOCTOU, які можуть виникати через одночасний доступ гостя до буфера.
Бізнес-вплив
Ця вразливість може дозволити зловмисному гостю у віртуалізованому середовищі KVM впливати на стан пам’яті, що потенційно призводить до некоректної роботи або витоку даних. Власникам інфраструктури слід оцінити ризики, особливо якщо використовується SEV для ізоляції віртуальних машин, і забезпечити оновлення ядра для усунення цієї проблеми.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, що містять виправлення для CVE-2026-63937, та оперативно їх застосувати. Також варто переглянути журнали безпеки на предмет аномалій у роботі KVM та обмежити доступ до віртуалізованих середовищ для неперевірених користувачів.