CVE: CVE-2026-68454
Продукт: Linux Kernel
Дата публикации: 13.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-68454 в Linux Kernel связана с некорректной обработкой параметров прерываний в подсистеме KVM для архитектуры s390. При отсутствии бита суммаризации в запросе гостевой системы, функция записи адреса прерывания могла использовать неверное значение, что могло повлиять на стабильность среды виртуализации. Исправление вносит изменения в логику обработки данных.
Основные характеристики
Уязвимость затрагивает подсистему KVM для архитектуры IBM System/390 (s390). В случае, когда гостевая система пытается зарегистрировать прерывания без указания бита суммаризации, функция
kvm_s390_pci_aif_enable ранее записывала в поле aisb адрес NULL вместо нулевого значения. Это могло привести к некорректному обращению к памяти или искажению данных. Исправление добавляет условную проверку, при которой при отсутствии бита суммаризации поля aisbo и aisb устанавливаются в 0. Изменение внесено в файл arch/s390/kvm/pci.c.Какие продукты и версии затронуты
Уязвимость затрагивает Linux Kernel версий, поддерживающих подсистему KVM для архитектуры s390. Применяется к системам, использующим виртуализацию через KVM на платформах IBM System/390 и совместимых. Уязвимость не распространяется на другие архитектуры или подсистемы. Системы, где KVM используется для виртуализации устройств PCI на s390, могут быть подвержены влиянию при наличии соответствующих условий в гостевых системах.
Причина уязвимости
Основной причиной является некорректная обработка поля
aisb в функции kvm_s390_pci_aif_enable. При отсутствии бита суммаризации (sum == 0) в структуре fib, система записывала адрес NULL в поле aisb вместо нулевого значения. Это могло привести к непредсказуемому поведению виртуальной машины. Исправление добавляет условную проверку, при которой при отсутствии бита суммаризации оба поля aisbo и aisb устанавливаются в 0.Как работает атака
Атака возможна в контексте гостевой системы, работающей с KVM на s390. Если гостевая система передаёт данные с отсутствующим битом суммаризации, функция
kvm_s390_pci_aif_enable может записать некорректное значение в поле aisb. Это может привести к непредсказуемому поведению виртуальной машины или утечке данных. Однако, поскольку уязвимость находится на уровне управления прерываниями, она не предоставляет прямой путь к выполнению произвольного кода или обходу механизмов безопасности. Атака требует наличия соответствующего контекста и условий в гостевой среде.Условия успешной эксплуатации
Для эксплуатации требуется, чтобы гостевая система, использующая KVM на s390, отправляла запросы с отсутствующим битом суммаризации. Также необходимо, чтобы система была сконфигурирована для использования KVM с поддержкой PCI-устройств. Отсутствие специфичных условий для эксплуатации не гарантирует возможность атаки. Система должна быть подвержена воздействию именно этой ошибки в контексте виртуализации.
Возможный сценарий атаки
Сценарий атаки предполагает использование гостевой системы, которая активирует механизм прерываний без указания бита суммаризации. При этом, если виртуальная машина использует KVM на s390, и данные передаются в функцию
kvm_s390_pci_aif_enable, происходит запись некорректного адреса в поле aisb. Это может привести к непредсказуемому поведению или утечке данных. Однако, так как уязвимость не позволяет выполнить произвольный код, она не представляет собой прямую угрозу для безопасности системы, а скорее влияет на стабильность работы виртуализации.Есть ли публичный эксплойт
Нет подтверждённых данных о публичных PoC или эксплуатации уязвимости. Информация о возможной эксплуатации отсутствует. Система не предоставляет механизма для автоматического эксплуатирования, и уязвимость не имеет очевидных признаков, которые можно использовать для автоматизированной атаки. Существование эксплойта не подтверждено.
Признаки эксплуатации
В отсутствие специфичных признаков эксплуатации, возможны общие сигналы, такие как неожиданное поведение виртуальных машин, ошибки в журналах ядра, аномалии в работе KVM или сбои в обработке прерываний. Для мониторинга рекомендуется анализировать логи ядра и журналы событий, связанные с KVM и s390. Наличие ошибок в функции
kvm_s390_pci_aif_enable может быть индикатором, но не доказательством эксплуатации.Как обнаружить атаку
Обнаружение возможно через анализ логов ядра и отслеживание ошибок в работе KVM при обработке прерываний. Системы, использующие KVM на s390, могут быть проверены на наличие соответствующих изменений в исходном коде. Анализ журналов, связанных с PCI-устройствами и KVM, может помочь выявить аномалии. Отсутствие конкретных индикаторов не означает отсутствие уязвимости, но может указывать на необходимость обновления.
Как проверить свою версию
Для проверки версии ядра, использующего исправление, можно использовать команды:
Код:
uname -r
uname -a
Проверка также может включать:
Код:
cat /proc/version
Если система использует версию ядра, содержащую коммиты, связанные с исправлением CVE-2026-68454, то уязвимость устранена. Рекомендуется проверить наличие соответствующих изменений в файле
arch/s390/kvm/pci.c.Исправление
Исправление уязвимости включает добавление условной логики в функцию
kvm_s390_pci_aif_enable, которая проверяет наличие бита суммаризации и корректно обрабатывает данные при его отсутствии. Обновление ядра до версии, содержащей исправление, устраняет уязвимость. Рекомендуется применять все доступные обновления для систем, использующих KVM на s390.Временные меры защиты
Временные меры защиты могут включать ограничение доступа к KVM для гостевых систем, а также мониторинг активности, связанной с PCI-устройствами и прерываниями. Не рекомендуется отключать KVM, так как это может повлиять на функциональность системы. Рекомендуется применять обновления как можно скорее.
Как проверить устранение уязвимости
После применения обновления следует проверить, что изменения в файле
arch/s390/kvm/pci.c внесены корректно. Проверка версии ядра и журналов может подтвердить, что уязвимость устранена. Система должна быть перезагружена, если требуется применение изменений в активной среде. Проверка через uname -r и анализ логов помогут подтвердить успешное обновление.Вывод
CVE-2026-68454 представляет собой уязвимость в обработке прерываний в подсистеме KVM для архитектуры s390. Она не предоставляет прямой путь к выполнению кода, но может влиять на стабильность работы виртуализации. Исправление включает коррекцию логики обработки параметров прерываний. Администраторы должны обновить ядро до версии, содержащей исправление, чтобы устранить уязвимость.
Официальные источники
- NVD — CVE-2026-68454
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- CVEs — The Linux Kernel documentation
История обновлений статьи
- 14.08.2026 — Опубликована первая версия материала.
