В Xen исправлены 20 уязвимостей, часть из которых позволяет выйти из гостевой системыПроект Xen 28 июля 2026 года
опубликовал сразу 13 бюллетеней безопасности, охватывающих 20 уязвимостей гипервизора и сопутствующих компонентов. Для двенадцати проблем не исключено нарушение изоляции виртуальной машины с получением доступа к хосту. Остальные ошибки позволяют вызвать отказ в обслуживании или раскрыть содержимое памяти.
Одной из наиболее серьёзных проблем стала
XSA-508, связанная с загрузчиком
pygrub. Разработчики признали, что безопасным может считаться только запуск
pygrub в непривилегированном режиме: гостевая система, контролирующая образ диска, потенциально способна использовать ошибки библиотек файловых систем для получения прав средств создания домена, что в обычной конфигурации означает контроль над хостом. Проблема затрагивает все проверенные версии Xen начиная как минимум с 3.2. В качестве защиты предлагается включить
bootloader_restrict, отказаться от
pygrub или использовать только HVM- и PVH-гостевые системы.
(
читать дальше... )
cve,
xen,
безопасность,
виртуализация