Krytyczna luka w Linux KVM na ARM64 pozwala w pewnych warunkach przejąć kontrolę nad hostem wirtualizacji

Rodzaj
Streszczenie
Data
Kategoria
Aktualności
Redakcja
Paweł Rosół
Źródło
Sekurak ()

Badacz Hyunwoo Kim opisał na openwall.com krytyczną podatność CVE-2026-89775 w podsystemie KVM dla architektury ARM64 w jądrze Linuksa, która przy włączonej wirtualizacji zagnieżdżonej pozwala na ucieczkę z maszyny wirtualnej i przejęcie kontroli nad hostem. Błąd naprawiono, zalecana jest aktualizacja jądra.

Badacz Hyunwoo Kim opublikował na portalu openwall.com opis krytycznej podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. CVE-2026-89775 w podsystemie KVM (Kernel-based Virtual Machine) dla architektury ARM64 w jądrze Linuksa. Luka pozwala na ucieczkę z maszyny wirtualnej i dostęp do pamięci hosta, co może prowadzić do przejęcia kontroli nad hypervisoremHypervisor Warstwa systemowa hosta, która zarządza maszynami wirtualnymi; jej przejęcie oznacza kontrolę nad całym serwerem wirtualizacji.. Dotyczy podmiotów, które uruchamiają maszyny wirtualne na hostach z jądrem Linux na architekturze ARM64.

Do wykorzystania luki konieczna jest aktywna funkcja wirtualizacji zagnieżdżonejWirtualizacja zagnieżdżona Funkcja pozwalająca uruchomić kolejny hypervisor i maszynę wirtualną wewnątrz istniejącej maszyny wirtualnej, wykorzystywana m.in. w chmurach publicznych i środowiskach CI/CD., która na ARM64 pozostaje domyślnie wyłączona, ale bywa włączana między innymi w chmurach publicznych oraz środowiskach testowych CI/CD. Atak wykorzystujący tę wadę nie wyzwala standardowych mechanizmów wykrywania, takich jak traps czy zdarzenia VM exit, przez co działania atakującego są praktycznie niewidoczne z poziomu hypervisora. Wiele dystrybucji Linuksa udostępnia plik urządzenia /dev/kvm z uprawnieniami 0666, co dodatkowo umożliwia lokalne podniesienie uprawnień przez nieuprzywilejowanego użytkownika.

Jeśli w podmiocie eksploatowane są hosty wirtualizacji z jądrem Linux na ARM64 z włączoną wirtualizacją zagnieżdżoną, warto sprawdzić, czy jądro zawiera poprawkę z commitu 8053393680d4. Tam, gdzie natychmiastowy restart hosta nie jest możliwy, zalecane jest czasowe wyłączenie wirtualizacji zagnieżdżonej oraz ograniczenie uprawnień do pliku /dev/kvm.

Pojęcia w tym tekście (3)
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
Hypervisor
Warstwa systemowa hosta, która zarządza maszynami wirtualnymi; jej przejęcie oznacza kontrolę nad całym serwerem wirtualizacji.
Wirtualizacja zagnieżdżona
Funkcja pozwalająca uruchomić kolejny hypervisor i maszynę wirtualną wewnątrz istniejącej maszyny wirtualnej, wykorzystywana m.in. w chmurach publicznych i środowiskach CI/CD.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.