Патчи Xen закрывают 20 уязвимостей, многие из которых позволяют выйти за пределы гостевой системы

XEN

Серия уязвимостей в гипервизоре Xen открывает путь к компрометации хост-окружения из гостевых систем. Разработчики выпустили комплексный пакет исправлений, закрывающий 20 проблем безопасности. По меньшей мере 12 из них не исключают возможность выполнения произвольного кода на стороне хост-окружения с привилегиями, достаточными для полного управления гипервизором. Остальные уязвимости позволяют инициировать отказ в обслуживании или приводят к утечке данных.

Детали уязвиостей

Наиболее критичной является проблема, связанная с загрузчиком pygrub (XSA-508). Разработчики изменили подход к его поддержке: отныне pygrub считается безопасным только при запуске в режиме с пониженными привилегиями. Ранее для него уже выпускались исправления (XSA-443 и XSA-497), но теперь стало очевидно, что ошибки в коде загрузчика неизбежны. Любая гостевая система, использующая pygrub, может повысить свои привилегии до уровня хост-окружения. В качестве альтернативы рекомендуется загрузчик pvgrub для 64-разрядных гостей.

Группа из пяти уязвимостей (CVE-2026-42494, CVE-2026-42495, CVE-2026-62423, CVE-2026-62424, CVE-2026-62425) обнаружена в библиотеке libfsimage. Проблемы переполнения буфера возникают при обработке специально сформированных образов в формате iso9660. Значения длины записей и смещений в этих образах берутся непосредственно из данных, контролируемых атакующим, без должной проверки. Вектор атаки снова задействует загрузчик pygrub: гостевая система передаёт вредоносный образ в библиотеку, что приводит к выполнению кода.

Две уязвимости в механизме grant-table (таблицы предоставления доступа) были обнаружены исследователем Марком Эслером. Состояния гонки CVE-2026-62435 и CVE-2026-62436 возникают при переключении версий таблицы с первой на вторую и обратно. В окне между снятием и повторным захватом блокировки изменяются размеры структур данных, что позволяет непривилегированному пользователю гостевой системы повысить привилегии. Уязвимости затрагивают системы x86 с включёнными multi-vCPU гостями.

Проблема CVE-2026-62432 в механизме evtchn (каналы событий) связана с состоянием гонки между операциями расширения и сброса FIFO-очередей. При нехватке синхронизации происходит разыменование нулевого указателя. Для паравиртуализированных (PV) гостей на x86 это может привести не только к краху Xen, но и к повреждению памяти или повышению привилегий. Для HVM и PVH гостей - к отказу в обслуживании.

Уязвимость путаницы типов CVE-2026-62428 в операции grant-copy позволяет выполнить проверку прав доступа на одной странице памяти, а копирование - на другой. Этот дисбаланс, открытый исследователем Roman S., потенциально даёт непривилегированному гостю полный контроль над хостом.

Проблема в vNUMA (виртуальная топология памяти) CVE-2026-62429 была обнаружена Teddy Astie из Vates. Очистка конфигурационных данных vNUMA не синхронизирована с их извлечением моделью устройства, контролирующей гостя. Наиболее вероятные последствия - утечка данных и компрометация host-окружения со стороны модели устройства, запущенной в stub domain или с пониженными привилегиями.

Уязвимость CVE-2026-62434 затрагивает гостевые системы, запущенные с механизмом PoD (Populated on Demand). Такие гости могут инициировать возврат страниц памяти, не относящихся к их собственной памяти. Это приводит к повреждению структур управления памятью Xen, что способно вызвать крах, утечку данных или повышение привилегий.

Наконец, уязвимость CVE-2026-62433 в гипервызове DM_OP позволяет моделям устройств HVM-гостей получать доступ к данным на стеке Xen, принадлежащим контекстам других гостей. Отсутствие проверки корректности запрашиваемых буферов открывает возможность раскрытия информации.

Патчи выпущены для всех поддерживаемых веток Xen, от 4.17 до последней стабильной. Для ряда уязвимостей существуют временные обходные пути: отказ от использования pygrub, отключение vNUMA, ограничение версий grant-table до первой, использование только PV или PVH гостей. В большинстве случаев полное устранение угрозы требует применения обновления. Совокупность этих проблем в очередной раз подчёркивает сложность поддержания безопасности в средах виртуализации: даже один компонент, такой как загрузчик образа, может стать точкой входа для компрометации всей инфраструктуры.

Ссылки

Комментарии: 0