Zranitelnost KVM na ARM64 může umožnit únik z virtuálního stroje

Sdílet

ARM Cortex AArch64 Autor: Open Grid Scheduler / Grid Engine

V linuxovém jádře byla objevena zranitelnost v hypervizoru KVM pro architekturu ARM64. Chyba označená jako CVE-2026–89775 může za určitých podmínek umožnit virtuálnímu stroji číst a zapisovat do paměti hostitelského systému, čímž narušuje izolaci mezi hostem a hostitelem.

Problém se nachází v podpoře vnořené (nested) virtualizace. Ta umožňuje spustit hypervizor uvnitř virtuálního stroje a vytvářet v něm další virtuální stroje. Kvůli chybě může po uvolnění paměti zůstat její část přístupná původnímu držiteli. Škodlivý virtuální stroj pak může získat přístup k paměti jádra hostitelského systému a nezastaví ho žádná hardwarová ochrana paměti.

Objevitel chyby uvádí, že tento přístup může vést k úniku z virtuálního stroje a ke spuštění kódu na hostiteli. V prostředí veřejných cloudů by tak teoreticky mohlo dojít k prolomení izolace mezi zákazníkem a hostitelským systémem. Zranitelnost ale nemá univerzální dopad na všechny počítače s ARM64 ani na všechny instalace KVM. Vnořená virtualizace je na ARM64 ve výchozím nastavení vypnutá, jde o experimentální funkci a vyžaduje hardware s podporou ARMv8.4 a FEAT_NV2.

Zranitelnost byla opravena v linuxovém jádře. Opravy byly podle dostupných informací začleněny do verzí 6.18.51, 7.2.5 a vývojové řady 7.3-rc1. Správci hostitelů s ARM64 provozujících KVM by měli ověřit, zda mají vnořenou virtualizaci zapnutou. Měli by také nainstalovat aktualizaci dodanou jejich distribucí.

Našli jste v článku chybu?

Autor zprávičky

Petr Krčmář pracuje jako šéfredaktor serveru Root.cz. Studoval počítače a média, takže je rozpolcen mezi dva obory. Snaží se dělat obojí, jak nejlépe umí.