Виправлення уразливості KVM у Linux: скасування відкладеної обробки I/O APIC EOI перед знищенням vCPU

Оновлення Linux ядра для усунення уразливості CVE-2026-74517 у KVM, що запобігає Use-After-Free при обробці I/O APIC EOI.
CVE-2026-74517CVSS 9.3Linux

Виправлення уразливості KVM у Linux: скасування відкладеної обробки I/O APIC EOI перед знищенням vCPU

Оновлення Linux ядра для усунення уразливості CVE-2026-74517 у KVM, що запобігає Use-After-Free при обробці I/O APIC EOI.

CVSS
9.3 CRITICAL
EPSS
3.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У Linux ядрі виправлено уразливість у KVM, пов’язану з обробкою відкладеного сигналу EOI I/O APIC перед знищенням віртуальних процесорів (vCPU). Некоректне скасування цієї обробки після знищення vCPU могло призводити до використання звільненої пам’яті (Use-After-Free).

Бізнес-вплив

Ця уразливість може спричинити аварійне завершення роботи віртуальних машин або порушення їх стабільності, що впливає на надійність віртуалізованої інфраструктури. Для операторів IT це означає потенційні простої та ризики втрати даних у середовищах, що використовують KVM на Linux. Вчасне оновлення ядра або відповідних компонентів KVM є критично важливим для підтримки безперебійної роботи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень ядра Linux, що містять виправлення для CVE-2026-74517, та застосувати їх у пріоритетному порядку. Якщо оновлення недоступні, слід мінімізувати експозицію віртуальних машин, переглянути журнали на предмет аномалій та планувати оновлення. DataHouse підтримує перевірку версій, кероване патчування та допомогу у зниженні мережевої експозиції для підвищення безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки