O nouă vulnerabilitate descoperită în nucleul Linux, identificată drept CVE-2026-89775, permite unei mașini virtuale (guest) care rulează pe o gazdă ARM64 să citească și să scrie memorie ce aparține gazdei — și, în configurația potrivită, să evadeze complet din mașina virtuală.
Ce s-a întâmplat
Bug-ul se află în componenta hypervisor-ului KVM din Linux care gestionează virtualizarea imbricată (nested virtualization) pe ARM64 — capacitatea unui guest de a rula propriul hypervisor și de a găzdui la rândul său alte mașini virtuale. Când un guest își configurează memoria într-un anumit mod, un calcul de dimensiune din nucleu rezultă zero, iar un pas care ar trebui să golească intrările învechite din cache-ul de traducere a adreselor procesorului este omis. Rezultatul: o pagină de memorie a gazdei, deja eliberată, rămâne mapată și accesibilă la scriere în interiorul guest-ului, care o poate citi și scrie în blocuri de 64 de biți, fără niciun mecanism hardware care să alerteze gazda.
Cercetătorul care a descoperit vulnerabilitatea spune că aceasta poate fi folosită pentru a evada din guest și a executa cod direct pe gazdă. Există și o a doua cale, pe sistemele unde orice utilizator local poate deschide /dev/kvm — dispozitivul folosit pentru crearea mașinilor virtuale — permițând unui utilizator neprivilegiat să construiască un guest și să folosească același bug pentru a obține privilegii de root. Red Hat Enterprise Linux are acest dispozitiv deschis tuturor utilizatorilor în mod implicit.
Nu a fost publicat niciun cod demonstrativ (proof-of-concept), iar exploatarea în mediul real nu a fost confirmată. La momentul publicării, vulnerabilitatea nu figurează în catalogul CISA al vulnerabilităților exploatate activ, iar scorul de exploatare estimat este sub 1%.
De ce contează
Virtualizarea imbricată nu este activată implicit pe ARM64 — necesită un mod experimental activat la pornire și hardware de tip Armv8.4 — astfel încât majoritatea implementărilor standard nu sunt expuse din start. Furnizorii evaluează impactul între 7,8 și 9,3 din 10, fiind de acord că severitatea este ridicată, dar divergând în privința dificultății de exploatare; atacul necesită acces local și nu poate fi lansat prin rețea.
Corecția a ajuns în ramura principală prin Linux 6.18.51, 7.2.5 și 7.3-rc1. Acoperirea diferă în funcție de distribuție: nucleul versiunea 10 de la Red Hat este afectat (versiunile 6-9 nu sunt), Ubuntu 26.04 și nucleele sale cloud sunt vulnerabile, în timp ce nucleul general 24.04 LTS nu este, iar la Debian corecția este deja în sid, cu forky încă vulnerabil. Pe cei mai mari furnizori cloud, configurația necesară acestei vulnerabilități nu este disponibilă implicit — AWS limitează virtualizarea imbricată la instanțele bazate pe Intel, iar Google Cloud o exclude pentru mașinile sale virtuale ARM — ceea ce reduce, dar nu elimină, expunerea pentru clienții care rulează hypervisoare ARM64 auto-gestionate.
Ce trebuie să faceți
- Inventariați gazdele ARM64 care rulează virtualizare imbricată, în special în medii multi-tenant sau de hosting.
- Aplicați patch-uri la Linux 6.18.51, 7.2.5, 7.3-rc1 sau la corecția distribuției dvs. de îndată ce este disponibilă.
- Restricționați accesul la
/dev/kvmdoar la utilizatori de încredere acolo unde virtualizarea imbricată este activată, pentru a închide calea de escaladare locală a privilegiilor. - Dezactivați virtualizarea imbricată pe ARM64 acolo unde nu este strict necesară — rămâne cea mai eficientă măsură până la finalizarea implementării patch-urilor.
