Проект Xen 28 июля 2026 года опубликовал сразу 13 бюллетеней безопасности, охватывающих 20 уязвимостей гипервизора и сопутствующих компонентов. Для двенадцати проблем не исключено нарушение изоляции виртуальной машины с получением доступа к хосту. Остальные ошибки позволяют вызвать отказ в обслуживании или раскрыть содержимое памяти.
Одной из наиболее серьёзных проблем стала XSA-508, связанная с загрузчиком pygrub. Разработчики признали, что безопасным может считаться только запуск pygrub в непривилегированном режиме: гостевая система, контролирующая образ диска, потенциально способна использовать ошибки библиотек файловых систем для получения прав средств создания домена, что в обычной конфигурации означает контроль над хостом. Проблема затрагивает все проверенные версии Xen начиная как минимум с 3.2. В качестве защиты предлагается включить bootloader_restrict, отказаться от pygrub или использовать только HVM- и PVH-гостевые системы.
С pygrub также связаны пять уязвимостей CVE-2026-42494, CVE-2026-42495, CVE-2026-62423, CVE-2026-62424 и CVE-2026-62425. Они вызваны недостаточной проверкой длин, смещений и размеров структур ISO 9660, Rock Ridge и SUSP в библиотеке libfsimage. Специально подготовленный образ диска может привести к переполнению буфера и выполнению кода с правами процесса pygrub. Непривилегированный режим, введённый после более раннего бюллетеня XSA-443, ограничивает последствия атаки.
Ещё три опасные ошибки обнаружены в механизме таблиц предоставления памяти grant-table. При CVE-2026-62428 путаница типов во время операции grant-copy могла привести к тому, что проверка прав выполнялась для одной страницы памяти, а копирование — для другой. Для этой уязвимости, затрагивающей Xen 4.2 и новее, временного способа защиты не предложено. Два состояния гонки CVE-2026-62435 и CVE-2026-62436 возникали при переключении между первой и второй версиями grant-table; непривилегированный многопроцессорный x86-гость мог повысить права до уровня хоста. Временной защитой служит ограничение максимальной версии таблицы значением 1.
В число других исправленных проблем вошли:
- CVE-2026-62429 — состояние гонки при удалении конфигурации vNUMA, способное вызвать утечку памяти, отказ в обслуживании или повышение прав непривилегированной модели устройств;
- CVE-2026-62434 — возможность повредить состояние менеджера памяти Xen при возврате специальных страниц в режиме Populated on Demand;
- CVE-2026-62433 — недостаточная проверка буферов гипервызова
DM_OP, позволяющая HVM-гостю получить данные из стека, относящиеся к другим виртуальным машинам; - CVE-2026-62432 — гонка между расширением и сбросом FIFO-очереди каналов событий, приводящая к падению гипервизора, повреждению памяти или возможному повышению прав PV-гостя;
- CVE-2026-62426 и CVE-2026-62427 — возможность заблокировать системные операции
sysctlиplatform-op, вызвав отказ в обслуживании всего хоста.
Патчи подготовлены для поддерживаемых веток Xen, однако их применимость зависит от конкретной уязвимости и конфигурации гипервизора. Администраторам систем с недоверенными виртуальными машинами рекомендуется установить обновления дистрибутива или применить соответствующие исправления из официального перечня бюллетеней Xen как можно скорее.
>>> Источник

