CVE-2026-68454 в Linux Kernel: исправление ошибки обработки прерываний KVM на s390

CVE: CVE-2026-68454
Продукт: Linux Kernel
Дата публикации: 13.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: нет данных; процентиль нет данных
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-68454 в Linux Kernel связана с некорректной обработкой параметров прерываний в подсистеме KVM для архитектуры s390. При отсутствии бита суммаризации в запросе гостевой системы, функция записи адреса прерывания могла использовать неверное значение, что могло повлиять на стабильность среды виртуализации. Исправление вносит изменения в логику обработки данных.

Основные характеристики​


Уязвимость затрагивает подсистему KVM для архитектуры IBM System/390 (s390). В случае, когда гостевая система пытается зарегистрировать прерывания без указания бита суммаризации, функция kvm_s390_pci_aif_enable ранее записывала в поле aisb адрес NULL вместо нулевого значения. Это могло привести к некорректному обращению к памяти или искажению данных. Исправление добавляет условную проверку, при которой при отсутствии бита суммаризации поля aisbo и aisb устанавливаются в 0. Изменение внесено в файл arch/s390/kvm/pci.c.

Какие продукты и версии затронуты​


Уязвимость затрагивает Linux Kernel версий, поддерживающих подсистему KVM для архитектуры s390. Применяется к системам, использующим виртуализацию через KVM на платформах IBM System/390 и совместимых. Уязвимость не распространяется на другие архитектуры или подсистемы. Системы, где KVM используется для виртуализации устройств PCI на s390, могут быть подвержены влиянию при наличии соответствующих условий в гостевых системах.

Причина уязвимости​


Основной причиной является некорректная обработка поля aisb в функции kvm_s390_pci_aif_enable. При отсутствии бита суммаризации (sum == 0) в структуре fib, система записывала адрес NULL в поле aisb вместо нулевого значения. Это могло привести к непредсказуемому поведению виртуальной машины. Исправление добавляет условную проверку, при которой при отсутствии бита суммаризации оба поля aisbo и aisb устанавливаются в 0.

Как работает атака​


Атака возможна в контексте гостевой системы, работающей с KVM на s390. Если гостевая система передаёт данные с отсутствующим битом суммаризации, функция kvm_s390_pci_aif_enable может записать некорректное значение в поле aisb. Это может привести к непредсказуемому поведению виртуальной машины или утечке данных. Однако, поскольку уязвимость находится на уровне управления прерываниями, она не предоставляет прямой путь к выполнению произвольного кода или обходу механизмов безопасности. Атака требует наличия соответствующего контекста и условий в гостевой среде.

Условия успешной эксплуатации​


Для эксплуатации требуется, чтобы гостевая система, использующая KVM на s390, отправляла запросы с отсутствующим битом суммаризации. Также необходимо, чтобы система была сконфигурирована для использования KVM с поддержкой PCI-устройств. Отсутствие специфичных условий для эксплуатации не гарантирует возможность атаки. Система должна быть подвержена воздействию именно этой ошибки в контексте виртуализации.

Возможный сценарий атаки​


Сценарий атаки предполагает использование гостевой системы, которая активирует механизм прерываний без указания бита суммаризации. При этом, если виртуальная машина использует KVM на s390, и данные передаются в функцию kvm_s390_pci_aif_enable, происходит запись некорректного адреса в поле aisb. Это может привести к непредсказуемому поведению или утечке данных. Однако, так как уязвимость не позволяет выполнить произвольный код, она не представляет собой прямую угрозу для безопасности системы, а скорее влияет на стабильность работы виртуализации.

Есть ли публичный эксплойт​


Нет подтверждённых данных о публичных PoC или эксплуатации уязвимости. Информация о возможной эксплуатации отсутствует. Система не предоставляет механизма для автоматического эксплуатирования, и уязвимость не имеет очевидных признаков, которые можно использовать для автоматизированной атаки. Существование эксплойта не подтверждено.

Признаки эксплуатации​


В отсутствие специфичных признаков эксплуатации, возможны общие сигналы, такие как неожиданное поведение виртуальных машин, ошибки в журналах ядра, аномалии в работе KVM или сбои в обработке прерываний. Для мониторинга рекомендуется анализировать логи ядра и журналы событий, связанные с KVM и s390. Наличие ошибок в функции kvm_s390_pci_aif_enable может быть индикатором, но не доказательством эксплуатации.

Как обнаружить атаку​


Обнаружение возможно через анализ логов ядра и отслеживание ошибок в работе KVM при обработке прерываний. Системы, использующие KVM на s390, могут быть проверены на наличие соответствующих изменений в исходном коде. Анализ журналов, связанных с PCI-устройствами и KVM, может помочь выявить аномалии. Отсутствие конкретных индикаторов не означает отсутствие уязвимости, но может указывать на необходимость обновления.

Как проверить свою версию​


Для проверки версии ядра, использующего исправление, можно использовать команды:

Код:
uname -r
uname -a

Проверка также может включать:

Код:
cat /proc/version

Если система использует версию ядра, содержащую коммиты, связанные с исправлением CVE-2026-68454, то уязвимость устранена. Рекомендуется проверить наличие соответствующих изменений в файле arch/s390/kvm/pci.c.

Исправление​


Исправление уязвимости включает добавление условной логики в функцию kvm_s390_pci_aif_enable, которая проверяет наличие бита суммаризации и корректно обрабатывает данные при его отсутствии. Обновление ядра до версии, содержащей исправление, устраняет уязвимость. Рекомендуется применять все доступные обновления для систем, использующих KVM на s390.

Временные меры защиты​


Временные меры защиты могут включать ограничение доступа к KVM для гостевых систем, а также мониторинг активности, связанной с PCI-устройствами и прерываниями. Не рекомендуется отключать KVM, так как это может повлиять на функциональность системы. Рекомендуется применять обновления как можно скорее.

Как проверить устранение уязвимости​


После применения обновления следует проверить, что изменения в файле arch/s390/kvm/pci.c внесены корректно. Проверка версии ядра и журналов может подтвердить, что уязвимость устранена. Система должна быть перезагружена, если требуется применение изменений в активной среде. Проверка через uname -r и анализ логов помогут подтвердить успешное обновление.

Вывод​


CVE-2026-68454 представляет собой уязвимость в обработке прерываний в подсистеме KVM для архитектуры s390. Она не предоставляет прямой путь к выполнению кода, но может влиять на стабильность работы виртуализации. Исправление включает коррекцию логики обработки параметров прерываний. Администраторы должны обновить ядро до версии, содержащей исправление, чтобы устранить уязвимость.

Официальные источники​


  1. NVD — CVE-2026-68454
  2. KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
  3. KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
  4. KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
  5. KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
  6. KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
  7. KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
  8. CVEs — The Linux Kernel documentation

История обновлений статьи​


  • 14.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ