
Një e metë në Linux KVM ARM64 lejon mysafirët të arrijnë memorjen e hostit
CVE-2026-89775, një e metë në Linux KVM në ARM64, lejon një mysafir të lexojë dhe shkruajë në memorjen e liruar të hostit dhe të shpëtojë, por vetëm aty ku virtualizimi i mbivendosur është i aktivizuar.
Një e metë e zbuluar së fundmi në kodin e virtualizimit KVM të kernelit Linux për procesorët ARM64 mund të lërë një faqe të liruar të memorjes së hostit të lexueshme dhe të shkruajtshme nga një makinë virtuale që ekzekutohet në të njëjtën makinë fizike, sipas studiuesit që e zbuloi. Defekti ndiqet si CVE-2026-89775 dhe është rregulluar në Linux 6.18.51, 7.2.5 dhe 7.3-rc1. KVM, që do të thotë Makinë Virtuale e Bazuar në Kernel, është pjesa e ndërtuar në Linux që lejon një kompjuter fizik të ekzekutojë disa kompjuterë virtualë të veçantë në të njëjtën kohë. Host është makina reale poshtë; një mysafir është një nga makinat virtuale që ekzekutohen në të. E meta nuk vlen për çdo sistem Linux, dhe shitësit që e vlerësojnë e vlerësojnë ndikimin si të lartë ndërsa pajtohen se arritja e saj është e vështirë, sepse ka rëndësi vetëm aty ku një veçori e përdorur rrallë e quajtur virtualizim i mbivendosur është aktivizuar qëllimisht.
Defekti ndodhet në seksionin e KVM që trajton virtualizimin e mbivendosur në ARM64, dizajni i procesorit 64-bit i përdorur në shumë serverë dhe qendra të dhënash cloud. Virtualizimi i mbivendosur do të thotë që një mysafir lejohet të ekzekutojë hipervizorin e tij, shtresën softuerike që normalisht krijon dhe menaxhon makinat virtuale, kështu që një mysafir mund të strehojë makinat e tij virtuale. Kur një mysafir rregullon memorjen e tij në një mënyrë të caktuar, një llogaritje madhësie në kernel del zero. Kjo shkakton që një hap që duhet të pastrojë hyrjet e vjetruara nga buferi i përkthimit të shikimit të procesorit të anashkalohet; ai bufer është një cache i vogël dhe i shpejtë që regjistron ku ndodhen pjesët e memorjes aktualisht. Për shkak se pastrimi, i njohur si pavlefshmëri TLB, nuk ndodh kurrë, një faqe e memorjes së hostit që kernel ka liruar tashmë mbetet e mapuar dhe e shkruajtshme për mysafirin. Mysafiri mund të lexojë dhe shkruajë atë memorje 64 bit në një herë, dhe asnjë kurth harduerik nuk ia kthen kontrollin hostit gjatë kësaj.
Hyunwoo Kim, studiuesi i sigurisë që raportoi të metën, e zbuloi atë më 16 shtator dhe thotë se një mysafir mund ta përdorë atë për të dalë nga makina e tij virtuale dhe për të ekzekutuar kod në makinën fizike nën të, një rezultat i njohur si shpëtim nga mysafiri në host. Ky është rasti më i keq dhe jo ai i përditshëm: asnjë kod shfrytëzimi nuk është publikuar, dhe nuk ka shenja se e meta është përdorur në një sulm.
Kufizimet se kush është i ekspozuar kanë po aq rëndësi sa vetë defekti. Virtualizimi i mbivendosur është i fikur si parazgjedhje në ARM64. Është një modalitet eksperimental i nisjes që kërkon harduer Armv8.4 me një veçori procesori të quajtur FEAT_NV2, dhe një host i thjeshtë ARM64 KVM që nuk e aktivizon kurrë atë është jashtë rrugës së raportuar të sulmit. Makinat në rrezik, pra, janë ato operatorët e të cilave e kanë aktivizuar qëllimisht aftësinë, zakonisht sepse duan të ekzekutojnë makina virtuale brenda makinave virtuale për testim, zhvillim ose një shërbim të specializuar.
Ka gjithashtu njëfarë mosmarrëveshjeje se sa larg shkon problemi. Regjistri i vetë kernelit liston kodin e prekur si të pranishëm nga Linux 6.16, por autori i rregullimit e etiketoi atë kundër një ndryshimi të mëvonshëm, dhe mirëmbajtësi që shqyrtoi dhe testoi patch-in tha se pavlefshmëria e humbur fillon vetëm në v6.17. Sipas këtij versioni, një host në 6.16 mban kodin por jo sjelljen që i nevojitet një sulmuesi.
Kim përshkruan një mënyrë të dytë për të abuzuar me të njëjtën të metë. Në sistemet ku çdo përdorues lejohet të hapë /dev/kvm, skedari i pajisjes që një program përdor për të krijuar një makinë virtuale, një përdorues lokal që tashmë ka një llogari në makinë mund të ndërtojë një mysafir dhe të përdorë defektin për të fituar root, llogarinë e administratorit që ka kontroll të plotë të një sistemi Linux. Ai vë në dukje Red Hat Enterprise Linux, ku ajo pajisje është e hapur për të gjithë përdoruesit si parazgjedhje. Red Hat liston kernelin e versionit 10 si të prekur dhe versionet 6 deri 9 si të paprekur. Kjo rrugë ende kërkon që hosti të ketë virtualizimin e mbivendosur të aktivizuar.
Rregullimet po vijnë sipas orarit të secilit shitës. Në rrjedhën e sipërme, e meta është rregulluar në Linux 6.18.51, 7.2.5 dhe 7.3-rc1. Në Ubuntu, versioni 26.04 është i cenueshëm, duke përfshirë kernelët e tij për Amazon Web Services, Microsoft Azure dhe Google Cloud, ndërsa kernel i përgjithshëm 24.04 LTS nuk është i prekur; kernelët më të rinj të Ubuntu për aktivizimin e harduerit, 6.17 dhe 7.0, janë të cenueshëm. Në Amazon Linux, paketa AL2023 kernel6.18 është ende në pritje të një rregullimi, dhe kernelët e tjerë të Amazon Linux nuk janë të prekur. Publikimet bookworm dhe trixie të Debian nuk janë të prekur sepse kodi nuk është i pranishëm, sid është rregulluar në 7.2.6-1, dhe forky është i cenueshëm. Për hostet që nuk mund të rregullohen ende, Red Hat thotë se asnjë zbutje nuk plotëson kriteret e tij për një zgjidhje alternative.
Shitësit e vlerësojnë të metën midis 7.8 dhe 9.3 nga 10. Ata pajtohen se ndikimi është i lartë dhe se sulmi është lokal, që do të thotë se nuk mund të niset përmes një rrjeti dhe një sulmues do të duhej të kishte tashmë një pikëmbështetje në makinë. Përhapja pasqyron sa e vështirë mendon secili shitës se është shfrytëzimi, dhe Ubuntu, që publikon shifrën 9.3, vendos prioritetin e vet në mesatar. Që nga 22 shtatori, e meta nuk ishte në katalogun e CISA të SHBA-së për dobësitë e shfrytëzuara, dhe rezultati i parashikuar i shfrytëzimit ishte nën 1%.
Zbulimi ngre pyetjen e dukshme nëse një qiramarrës cloud mund ta përdorë defektin për të thyer në makinat e vetë ofruesit. Në ofruesit më të mëdhenj, konfigurimi që i nevojitet nuk ofrohet: Amazon Web Services liston vetëm instanca të bazuara në Intel për virtualizimin e mbivendosur, dhe Google Cloud përjashton makinat e tij virtuale ARM prej tij. Kjo nuk është një certifikatë e pastër shëndetësore për ato platforma, por rruga specifike që merr kjo e metë nuk është e ekspozuar në ofertat e tyre standarde ARM.
CVE-2026-89775 është shpëtimi i katërt nga mysafiri në host në KVM që Kim ka zbuluar këtë vit. Dy ishin në versionin x86 të KVM: Januscape në korrik dhe Zapscape në gusht. Ai që i ngjan më shumë është ITScape, një shpëtim ARM64 KVM që ai publikoi në qershor dhe e përshkroi si i pari i tillë i shfaqur publikisht në ARM64.
Për pronarët e faqeve të internetit dhe ekipet e IT-së, pyetja praktike është nëse makinat nga të cilat varen bien në grupin e ngushtë të përshkruar më sipër. Shumica e faqeve të vogla qëndrojnë në hosting të përbashkët ose të menaxhuar ku virtualizimi i mbivendosur nuk luan asnjë rol, por kushdo që drejton një server Linux të bazuar në ARM, një cloud privat ose një laborator testimi duhet të kontrollojë versionin e kernelit kundër listës më sipër dhe të konfirmojë nëse virtualizimi i mbivendosur është aktivizuar fare. Aty ku disa njerëz ndajnë një makinë, ia vlen të dihet nëse llogaritë e zakonshme mund të hapin /dev/kvm, pasi ky është konfigurimi pas rrugës së dytë të sulmit. Për organizatat që duan një vështrim të strukturuar se si janë konfiguruar serverët dhe makinat e tyre virtuale, AEU-I, shërbimi i parë i sigurisë për IT, infrastrukturë dhe konsulencë nga AEU Group, përshkruan atë që mbulon në faqen e vet.
Si të Mbroheni
- Pyetni ofruesin tuaj të hostingut nëse serveri juaj është një makinë Linux e bazuar në ARM me një veçori të quajtur virtualizim i mbivendosur të aktivizuar, sepse vetëm ato makina preken nga ky problem.
- Instaloni përditësimet e sistemit që ofron ofruesi ose ekipi juaj i IT-së sapo të mbërrijnë, pasi rregullimi për këtë të metë vjen brenda një përditësimi normal të Linux.
- Nëse kujdeseni për serverin tuaj Linux, kontrolloni me këdo që e mirëmban atë që pjesa thelbësore e Linux është përditësuar në një nga versionet e rregulluara të listuara nga shpërndarja juaj, dhe mos supozoni se përditësimi i muajit të kal
- Nëse disa njerëz mund të hyjnë në të njëjtën makinë Linux, pyesni administratorin tuaj nëse një llogari e zakonshme përdoruesi është në gjendje të nisë makina virtuale, sepse ky është konfigurimi në të cilin e meta mund të lejojë një llogar
- Nëse merrni me qira serverë cloud me çipa ARM dhe nuk keni nevojë të ekzekutoni makina virtuale brenda tyre, sigurohuni që ajo veçori të mbetet e fikur.
Dobësitë & Zgjidhjet
- CVE-2026-89775 A Linux kernel flaw in ARM64 KVM that lets a guest read and write freed host memory; it is fixed in Linux 6.18.51, 7.2.5 and 7.3-rc1. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- KVM Makinë Virtuale e Bazuar në Kernel, pjesa e ndërtuar në Linux që lejon një kompjuter fizik të ekzekutojë disa kompjuterë virtualë të veçantë në të njëjtën kohë.
- hypervisor Shtresa softuerike që krijon dhe menaxhon makina virtuale në një kompjuter fizik.
- ARM64 Një dizajn procesori 64-bit i përdorur në shumë telefona, laptopë dhe serverë, në krahasim me çipat e stilit Intel që gjenden në shumicën e serverëve më të vjetër.
- nested virtualization Një cilësim që lejon një makinë virtuale të ekzekutojë makina virtuale të vetat brenda saj.
- translation lookaside buffer Një memorje e vogël dhe shumë e shpejtë brenda një procesori që mban gjurmët se ku ndodhen pjesët e memorjes aktualisht.
- /dev/kvm Një skedar në një sistem Linux që programet përdorin për të krijuar dhe kontrolluar makina virtuale; nëse përdoruesit e zakonshëm mund ta hapin varet nga mënyra se si është konfiguruar makina.
- root Llogaria e administratorit në një sistem Linux, e cila mund të ndryshojë ose fshijë çdo gjë në makinë.
- kernel Pjesa thelbësore e një sistemi operativ si Linux, që qëndron midis harduerit dhe programeve që ekzekutohen në të.