CVE: CVE-2026-68454
Продукт: Linux Kernel
Дата публикации: 13.08.2026
Критичность: HIGH
CVSS: 8.8 (3.1)
EPSS: 0,13%; процентиль 3,00%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В подсистеме KVM для архитектуры s390 выявлена ошибка обработки регистрации прерываний PCI без указания бита сводки (AISB). При таких запросах хост-ядро записывало некорректный физический адрес в структуру GAITE вместо нуля. Это нарушает целостность данных виртуализации и может привести к компрометации хоста. CVSS 8.8.
Основные характеристики
Уязвимость имеет оценку CVSS 3.1: 8.8 (HIGH). Вектор атаки: AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H. Требуется локальный доступ и привилегии пользователя внутри гостевой ОС. Успешная эксплуатация затрагивает конфиденциальность, целостность и доступность хост-системы. Проблема локализована в архитектуре s390 и подсистеме KVM PCI.
Какие продукты и версии затронуты
Linux Kernel на архитектуре s390 с включенной поддержкой KVM и PCI-устройств. Затронуты версии, содержащие коммит 3c5a1b6f0a18 («KVM: s390: pci: provide routines for enabling/disabling interrupt forwarding») и не содержащие исправление 3e3aa6da87d30a0064a17b836685cd43c90a3572. Точные номера версий зависят от веток stable, в которые был портирован патч.
Причина уязвимости
Ошибка находится в функции
kvm_s390_pci_aif_enable (файл arch/s390/kvm/pci.c). При регистрации IRQ гостевой системой без указания бита сводки (summary bit), код не проверял наличие этого флага. Вместо установки нулей в поля aisbo и aisb структуры GAITE, ядро записывало результат virt_to_phys(page_address(NULL)). Это создавало невалидный указатель на память гостя в структурах хоста.Как работает атака
Атакующий внутри гостевой ОС инициирует регистрацию прерываний PCI-устройства, опустив бит сводки. Хост-ядро, обрабатывая запрос, записывает некорректный физический адрес в таблицу GAITE. При последующем срабатывании прерывания хост обращается по этому адресу. Поскольку адрес формируется из
page_address(NULL), это может привести к обращению к непредсказуемым областям памяти хоста, вызывая сбой ядра или потенциальную утечку/запись данных.Условия успешной эксплуатации
- Хост-система на архитектуре IBM s390.
- Запущенная подсистема KVM.
- Наличие эмулированных или прокинутых PCI-устройств для гостя.
- Права пользователя в гостевой ОС (PR:L) для вызова операций с PCI-прерываниями.
- Использование механизма AIF без указания бита сводки.
Возможный сценарий атаки
Злоумышленник в гостевой VM загружает драйвер или выполняет системный вызов для регистрации прерываний PCI без бита сводки. Хост-ядро записывает некорректный адрес в GAITE. При срабатывании прерывания хост обращается по этому адресу. Результатом может стать отказ в обслуживании (DoS) или, при благоприятных условиях, повышение привилегий или утечка данных хоста.
Есть ли публичный эксплойт
Публичные эксплойты или PoC для CVE-2026-68454 не подтверждены. Доступна только информация об исправлении в репозитории ядра. Отсутствие публичного эксплойта не исключает возможности эксплуатации в закрытых средах.
Признаки эксплуатации
Специфичные IOC не опубликованы. Общие признаки:
- Непредсказуемые сбои ядра (kernel panic) на хосте при использовании PCI-прерываний гостями.
- Аномальное поведение VM с PCI-устройствами.
- Ошибки доступа к памяти в логах KVM/PCI.
Эти признаки неспецифичны и могут быть вызваны другими причинами.
Как обнаружить атаку
Проверьте версию ядра Linux на хостах s390. Сравните с списками исправленных версий в релизах stable kernel. Мониторинг журналов ядра на предмет ошибок в
kvm_s390_pci может выявить попытки эксплуатации или последствия сбоя.Как проверить свою версию
Проверьте версию ядра:
Bash:
uname -r
uname -a
cat /proc/version
Сравните с официальными обновлениями. Убедитесь, что ядро содержит коммит 3e3aa6da87d30a0064a17b836685cd43c90a3572 или более поздний.
Исправление
Установите обновление ядра Linux с исправлением CVE-2026-68454. Патч добавляет проверку
fib->fmt0.sum == 1 перед записью адреса AISB. Обновите все хост-системы s390 с KVM.Временные меры защиты
Если обновление невозможно:
- Отключите PCI-устройства в гостях s390, если они не критичны.
- Избегайте регистрации прерываний без бита сводки (AISB) в гостях.
- Ограничьте права пользователей в гостях для предотвращения операций с PCI-прерываниями.
Меры не устраняют уязвимость, но снижают риск.
Как проверить устранение уязвимости
После обновления проверьте версию:
Bash:
uname -r
Убедитесь, что версия исправлена. Проверьте логи ядра на отсутствие ошибок KVM/PCI после перезагрузки.
Вывод
CVE-2026-68454 представляет риск для Linux на s390 с KVM. Ошибка в обработке прерываний PCI нарушает изоляцию хост-гость. Обновление ядра — единственный надежный способ устранения. Администраторы должны приоритизировать обновление хостов s390.
Официальные источники
- NVD — CVE-2026-68454
- FIRST EPSS — CVE-2026-68454
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- KVM: s390: pci: Fix handling of AIF enable without AISB - kernel/git/stable/linux.git - Linux kernel stable tree
- CVEs — The Linux Kernel documentation
История обновлений статьи
- 14.08.2026 — Опубликована первая версия материала.
- 21.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
