Проект Xen 28 июля 2026 года опубликовал сразу 13 бюллетеней безопасности, охватывающих 20 уязвимостей гипервизора и сопутствующих компонентов. Для двенадцати проблем не исключено нарушение изоляции виртуальной машины с получением доступа к хосту. Остальные ошибки позволяют вызвать отказ в обслуживании или раскрыть содержимое памяти.
Одной из наиболее серьёзных проблем стала XSA-508, связанная с загрузчиком pygrub. Разработчики признали, что безопасным может считаться только запуск pygrub в непривилегированном режиме: гостевая система, контролирующая образ диска, потенциально способна использовать ошибки библиотек файловых систем для получения прав средств создания домена, что в обычной конфигурации означает контроль над хостом. Проблема затрагивает все проверенные версии Xen начиная как минимум с 3.2. В качестве защиты предлагается включить bootloader_restrict, отказаться от pygrub или использовать только HVM- и PVH-гостевые системы.
( читать дальше... )
cve, xen, безопасность, виртуализация
Проект Xen 28 июля 2026 года опубликовал сразу 13 бюллетеней безопасности, охватывающих 20 уязвимостей гипервизора и сопутствующих компонентов. Для двенадцати проблем не исключено нарушение изоляции виртуальной машины с получением доступа к хосту. Остальные ошибки позволяют вызвать отказ в обслуживании или раскрыть содержимое памяти.
Одной из наиболее серьёзных проблем стала XSA-508, связанная с загрузчиком pygrub. Разработчики признали, что безопасным может считаться только запуск pygrub в непривилегированном режиме: гостевая система, контролирующая образ диска, потенциально способна использовать ошибки библиотек файловых систем для получения прав средств создания домена, что в обычной конфигурации означает контроль над хостом. Проблема затрагивает все проверенные версии Xen начиная как минимум с 3.2. В качестве защиты предлагается включить bootloader_restrict, отказаться от pygrub или использовать только HVM- и PVH-гостевые системы.
С pygrub также связаны пять уязвимостей CVE-2026-42494, CVE-2026-42495, CVE-2026-62423, CVE-2026-62424 и CVE-2026-62425. Они вызваны недостаточной проверкой длин, смещений и размеров структур ISO 9660, Rock Ridge и SUSP в библиотеке libfsimage. Специально подготовленный образ диска может привести к переполнению буфера и выполнению кода с правами процесса pygrub. Непривилегированный режим, введённый после более раннего бюллетеня XSA-443, ограничивает последствия атаки.
Ещё три опасные ошибки обнаружены в механизме таблиц предоставления памяти grant-table. При CVE-2026-62428 путаница типов во время операции grant-copy могла привести к тому, что проверка прав выполнялась для одной страницы памяти, а копирование — для другой. Для этой уязвимости, затрагивающей Xen 4.2 и новее, временного способа защиты не предложено. Два состояния гонки CVE-2026-62435 и CVE-2026-62436 возникали при переключении между первой и второй версиями grant-table; непривилегированный многопроцессорный x86-гость мог повысить права до уровня хоста. Временной защитой служит ограничение максимальной версии таблицы значением 1.
В число других исправленных проблем вошли:
DM_OP, позволяющая HVM-гостю получить данные из стека, относящиеся к другим виртуальным машинам;sysctl и platform-op, вызвав отказ в обслуживании всего хоста.Патчи подготовлены для поддерживаемых веток Xen, однако их применимость зависит от конкретной уязвимости и конфигурации гипервизора. Администраторам систем с недоверенными виртуальными машинами рекомендуется установить обновления дистрибутива или применить соответствующие исправления из официального перечня бюллетеней Xen как можно скорее.
>>> Источник
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | В гипервизоре Xen устранено 12 уязвимостей, потенциально позволяющие обойти изоляцию гостевой системы | 0 | 12.64 | 29-07-2026 |
| 2 | Xen 4.22 | 0 | 24.38 | 31-07-2026 |
| 3 | За 31 час разработчики Linux опубликовали 432 сообщения об уязвимостях ядра | 0 | 15.46 | 27-07-2026 |
| 4 | В Samba исправлены уязвимости, позволяющие захватить домен Active Directory | 0 | 9.98 | 29-07-2026 |
| 5 | Единственный координатор уязвимостей GNOME покинет проект на фоне роста числа ИИ-отчётов | 0 | 18.69 | 31-07-2026 |
| 6 | Выпуск гипервизора Xen 4.22 | 0 | 15.78 | 30-07-2026 |
| 7 | Xen 4.22 Released With AMD Zen 5 BLT Support, Improved RISC-V Virtualization | 0 | 18.26 | 30-07-2026 |
| 8 | Arch Linux вновь атакуют через AUR, а проект покинул разработчик Foxboron | 0 | 15.24 | 02-08-2026 |
| 9 | Обновление X.Org Server 21.1.24, xwayland 24.1.13 и libXfont2 2.0.8 с устранением уязвимостей | 0 | 7 | 08-07-2026 |
| 10 | Раскрыты эксплоиты для 23 неисправленных уязвимостей в FFmpeg, VLC, Firefox, Docker, PHP, OpenVPN, nmap, libssh2, nghttp2 и 7zip | 0 | 7 | 28-06-2026 |