CVE-2026-46316
KVM: arm64: vgic-its: Verwerfe die Referenz des Übersetzungscaches nur für den gelöschten Eintrag
- Veröffentlicht
- 09.06.2026
- Aktualisiert
- 16.09.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 07.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 37,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Schwachstelle behoben: KVM: arm64: vgic-its: Die Referenz des Übersetzungscaches nur für den gelöschten Eintrag verwerfen vgic_its_invalidate_cache() durchläuft den ITS-Übersetzungscache pro ITS mit xa_for_each() und verwirft die Referenz des Caches für jeden Eintrag mit vgic_put_irq(). Dabei wird jedoch der iterierte Zeiger übergeben, nicht der von xa_erase() zurückgegebene Wert. Die Funktion wird aus Kontexten aufgerufen, die einander nicht ausschließen: Die ITS-Befehls-Handler halten its_lock, der GITS_CTLR-Schreibpfad hält cmd_lock, und der Pfad, der EnableLPIs in einem Redistributor-GICR_CTLR löscht, hält keines von beiden. Zwei oder mehr davon können denselben Cache gleichzeitig leeren, und wenn jeder denselben Eintrag beobachtet, ihn löscht und dann freigibt, wird die einzelne Referenz, die der Cache auf diesen Eintrag hält, mehr als einmal verworfen. Der Eintrag kann dann freigegeben werden, während eine ITE ihn noch abbildet. xa_erase() ist atomar und gibt den vorherigen Eintrag zurück, also gib nur den Eintrag frei, den dieser Kontext tatsächlich entfernt hat. Die Cache-Referenz wird dann genau einmal pro Eintrag verworfen, selbst wenn die Invalidierungen gleichzeitig laufen, und das Verhalten bleibt unverändert, wenn nur ein Kontext läuft.
Quellen
1- ITScapeExploit
CVE-2026-46316 Guest-to-Host-KVM/arm64-Escape-Exploit, der eine Race Condition in der vGIC-ITS-Emulation ausnutzt, um vom unprivilegierten Gast aus eine Codeausführung im Host-Kernel zu erreichen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.