
DIQQAT! Linux KVM/ARM64’da virtual mashinadan host tizimiga chiqish imkonini beruvchi zaiflik aniqlandi!
Linux yadrosining KVM/ARM64 virtualizatsiya mexanizmida jiddiy xavfsizlik zaifligi aniqlandi. CVE-2026-89775 sifatida qayd etilgan mazkur zaiflik ayrim sharoitlarda virtual mashina ichidagi hujumchiga virtual mashina chegarasidan chiqib, uning asosiy host tizimiga ta’sir o‘tkazish imkonini berishi mumkin.
Muammo, ayniqsa, nested virtualization — ya’ni virtual mashina ichida yana virtual mashinalarni ishga tushirish imkoniyati yoqilgan ARM64 KVM hostlarida muhim ahamiyatga ega. Bunday muhitlar ko‘p mijozli bulut infratuzilmalari, test laboratoriyalari va foydalanuvchilarga virtual mashina yaratish imkonini beruvchi xizmatlarda qo‘llanadi.
Zaiflik 2026-yil 17-sentabrda xavfsizlik tadqiqotchisi Hyunwoo Kim tomonidan oshkor qilingan. Tadqiqotchining ma’lumotlariga ko‘ra, muammo Linux yadrosidagi KVM/ARM64 kodida xotira hajmini hisoblash jarayonidagi type truncation xatosi bilan bog‘liq. Linux mainline yadrosiga ushbu muammoni bartaraf etuvchi tuzatish allaqachon kiritilgan.
KVM va ARM64 nima?
KVM (Kernel-based Virtual Machine) — Linux yadrosiga o‘rnatilgan virtualizatsiya texnologiyasi bo‘lib, bitta fizik serverda bir nechta mustaqil virtual mashinalarni ishga tushirish imkonini beradi.
Oddiy qilib aytganda, fizik server host, uning ichida ishlayotgan virtual kompyuter esa guest deb ataladi.
Masalan, bitta ARM64 serverda bir vaqtning o‘zida bir nechta mijozga tegishli virtual mashinalar ishlashi mumkin:
Fizik server → KVM host → VM-1, VM-2, VM-3…
Odatda ushbu virtual mashinalar bir-biridan va host tizimidan izolyatsiya qilingan bo‘ladi. Ya’ni bitta virtual mashina ichidagi foydalanuvchi boshqa mijozning VM’iga yoki host operatsion tizimiga to‘g‘ridan-to‘g‘ri kira olmasligi kerak.
Aynan mana shu izolyatsiya chegarasi CVE-2026-89775 tufayli xavf ostida qolishi mumkin.
Nested virtualization nima?
Mazkur zaiflikni tushunish uchun yana bir muhim tushuncha — nested virtualization.
Oddiy virtualizatsiyada fizik serverda virtual mashina ishlaydi. Nested virtualization yoqilganda esa virtual mashinaning o‘zida ham boshqa virtual mashinalarni ishga tushirish mumkin.
Ya’ni:
Fizik server → KVM host → Guest VM → Ichki VM
Bunday imkoniyat dasturiy ta’minotni ishlab chiqish, test qilish, bulut xizmatlari va virtualizatsiya laboratoriyalarida foydali bo‘lishi mumkin.
Biroq nested virtualization host va guest o‘rtasidagi o‘zaro ta’sirni murakkablashtiradi. Shu sababli ushbu imkoniyatdagi xavfsizlik xatolari virtual mashinadan host tizimiga chiqish uchun qo‘shimcha sharoit yaratishi mumkin.
CVE-2026-89775 aynan nested virtualization yoqilgan KVM/ARM64 hostlari uchun xavf tug‘diradi.
Zaiflik qanday yuzaga keladi?
Muammo KVM/ARM64’da virtual xotira manzillarini boshqarish va eskirgan xotira mosliklarini bekor qilish jarayoni bilan bog‘liq.
KVM virtual mashinalarning xotiraga murojaatlarini boshqarishda turli xotira xaritalari va tarjimalaridan foydalanadi. Xotira xaritasi o‘zgarganda yoki ma’lum bir xotira sahifasi bo‘shatilganda, eski ma’lumotlardan foydalanishning oldini olish uchun tegishli xotira tarjimalari bekor qilinishi kerak.
Bu jarayon to‘g‘ri ishlamasa, virtual mashina avvalgi xotira manziliga oid eskirgan ma’lumotlardan foydalanishda davom etishi mumkin.
CVE-2026-89775’da muammo aynan shu jarayonning ayrim bosqichlarida yuzaga keladi.
Tadqiqotchining ma’lumotlariga ko‘ra, KVM/ARM64’ning stage-1 sahifa jadvali (page-table) bo‘ylab yurish jarayonida yuzaga keladigan tur o‘zgarishi xatosi xotira hududining o‘lchamini noto‘g‘ri hisoblashga olib keladi. Natijada hisoblangan qiymat 0 bo‘lishi mumkin. Aslida ushbu qiymat xotira hajmi noma’lumligini anglatishi kerak.
Biroq keyingi invalidatsiya mexanizmi bu 0 qiymatni haqiqiy hajm sifatida qabul qiladi.
Natijada bekor qilinishi kerak bo‘lgan xotira diapazoni bo‘sh diapazon sifatida talqin qilinadi va kerakli invalidatsiya amali bajarilmay qoladi.
Natijada nima sodir bo‘lishi mumkin?
Muammo aynan shu yerda jiddiy tus oladi.
Xotira tarjimasi o‘z vaqtida bekor qilinmasa, ilgari bo‘shatilgan host xotira sahifasi bilan bog‘liq eski ma’lumotlar saqlanib qolishi mumkin.
Tadqiqotchining ma’lumotlariga ko‘ra, ayrim sharoitlarda bo‘shatilgan host xotira sahifasi host yadrosi manzilida yozish imkoniyati bilan xaritalangan holatda qolishi mumkin.
Shundan so‘ng zararli guest xotira sahifasiga 64-bit darajasida o‘qish va yozish imkoniyatiga ega bo‘lishi mumkin. Muhimi, bunday murojaat odatdagi holatda kutiladigan trap yoki virtual mashinadan chiqish jarayonini yuzaga keltirmasligi mumkin.
Oddiy qilib aytganda:
Guest VM → KVM’dagi xotira boshqaruvi xatosi → Host xotirasiga ruxsatsiz murojaat → Host xavfsizligi buzilishi
Bu esa virtualizatsiyaning eng muhim himoya chegaralaridan birini buzishi mumkin.
Guest-to-Host Escape nima?
Guest-to-Host Escape — virtual mashina ichidagi hujumchining virtual mashina chegarasidan chiqib, asosiy host operatsion tizimiga ta’sir o‘tkazishidir.
Virtualizatsiya muhitida bu eng jiddiy xavflardan biri hisoblanadi.
Chunki oddiy server buzilganida hujumchi bitta tizimni nazorat qilishi mumkin. Ammo host tizimining xavfsizligi buzilsa, hujumchi shu hostda ishlayotgan bir nechta virtual mashinalar va xizmatlarga xavf tug‘dirishi mumkin.
Ayniqsa, bitta fizik serverda turli mijozlarning VM’lari ishlaydigan ko‘p ijarachili bulut infratuzilmasida bunday holat xavfsizlik nuqtayi nazaridan alohida ahamiyatga ega.
Bulut xizmatlari uchun xavf nimada?
CVE-2026-89775 ayniqsa ARM64 asosidagi ko‘p mijozli bulut infratuzilmalari uchun muhim.
Tasavvur qilaylik, bitta fizik serverda bir nechta tashkilotga tegishli virtual mashinalar ishlamoqda.
Odatda:
Mijoz A VM → faqat o‘z VM’ini boshqaradi
Mijoz B VM → faqat o‘z VM’ini boshqaradi
Host → barcha VM’larni boshqaradi
Agar VM ichidagi hujumchi host xotirasiga noqonuniy murojaat qila olsa, bu izolyatsiya mexanizmi buzilishi mumkin.
Tadqiqotchining xabariga ko‘ra, hujumchi nested virtualization taqdim etilgan ko‘p mijozli ARM64 bulut muhitida virtual mashina yaratib, undan host tizimiga chiqish yo‘lini qo‘lga kiritishi mumkin.
Bu holat bulut provayderlari uchun alohida xavf tug‘diradi, chunki host tizimi buzilishi boshqa mijozlarning virtual mashinalariga ham xavf tug‘dirishi mumkin.
Mahalliy foydalanuvchi uchun ham xavf mavjud
Zaiflik faqat bulut muhitlari bilan cheklanib qolmaydi.
Ayrim Linux distributivlari va konfiguratsiyalarida /dev/kvm qurilmasiga kengaytirilgan ruxsatlar berilishi mumkin. Tadqiqotda, xususan, ayrim Red Hat Enterprise Linux konfiguratsiyalarida /dev/kvm uchun 0666 ruxsatlari uchrashi qayd etilgan.
Agar bunday hostda nested virtualization ham yoqilgan bo‘lsa, imtiyozsiz mahalliy foydalanuvchi zaiflikdan foydalanib, host tizimida yuqori imtiyozlarga ega bo‘lishi mumkin.
Shu sababli tashkilotlar faqat KVM virtual mashinalarining mavjudligini emas, balki:
/dev/kvmruxsatlarini;- nested virtualization holatini;
- host yadrosi versiyasini;
- VM yaratish huquqlarini;
- KVM’dan foydalanishi mumkin bo‘lgan foydalanuvchilarni
ham tekshirishi lozim.
Zaiflik qaysi kod oralig‘iga taalluqli?
Tadqiqotchi ma’lumotlariga ko‘ra, zaif kod Linux yadrosiga 7270cc9157f47 commit orqali, 2025-yil 14-mayda kiritilgan va muammo 8053393680d4 commit orqali 2026-yil 6-avgustda tuzatilgan.
Bu ma’lumot tizim administratorlariga o‘z Linux distributivining yadrosi ushbu muammo ta’sir doirasiga kiradimi-yo‘qmi, aniqlashda yordam beradi.
Biroq amaliyotda faqat upstream commit sanalariga tayanish yetarli emas. Turli Linux distributivlari asosiy yadroni o‘z xavfsizlik tuzatishlari bilan yangilashi mumkin.
Shuning uchun administratorlar o‘z distributivi ishlab chiqaruvchisining xavfsizlik advisorysi va yangilanishlarini asosiy manba sifatida tekshirishi kerak.
Tashkilotlar qanday choralar ko‘rishi kerak?
1. Linux yadrosini yangilang
ARM64 KVM hostlarida ishlayotgan Linux yadrosining versiyasini tekshiring va distributiv ishlab chiqaruvchisi tomonidan taqdim etilgan, CVE-2026-89775 uchun tuzatishni o‘z ichiga olgan yangilanishni o‘rnating.
Ayniqsa, umumiy foydalanishdagi yoki ko‘p mijozli virtualizatsiya serverlari ustuvor tartibda yangilanishi kerak.
2. Nested virtualization zarurligini baholang
Agar tashkilotda nested virtualization funksiyasidan foydalanish zarurati bo‘lmasa, uni o‘chirib qo‘yish tavsiya etiladi.
Bu zaiflikni to‘liq bartaraf etmaydi, ammo mazkur hujum yo‘li uchun zarur bo‘lgan muhim shartlardan birini yo‘qotib, xavfni kamaytirishi mumkin.
Eslatma: bu chorani xavfsizlik yangilanishining o‘rnini bosuvchi yechim sifatida ko‘rmaslik kerak.
3. /dev/kvm ruxsatlarini tekshiring
Linux hostlarida:
/dev/kvm
qurilmasining kimlar tomonidan ishlatilishi mumkinligini tekshiring.
KVM qurilmasiga keragidan ortiq foydalanuvchilarga kirish huquqi berilgan bo‘lsa, ushbu ruxsatlarni qayta ko‘rib chiqish kerak.
Ayniqsa, imtiyozsiz foydalanuvchilar KVM’dan foydalanish imkoniyatiga ega bo‘lgan serverlarda ushbu nazorat muhim.
4. VM yaratish huquqlarini cheklang
Ko‘p mijozli muhitlarda foydalanuvchilarning yangi virtual mashina yaratish, nested virtualization’dan foydalanish yoki KVM interfeyslariga murojaat qilish huquqlarini tekshiring.
Foydalanuvchiga zarur bo‘lmagan imtiyozlarni bermaslik eng kam imtiyoz tamoyiliga mos keladi.
5. KVM hostlarni inventarizatsiya qiling
Tashkilotdagi barcha ARM64 KVM hostlarini aniqlang.
Quyidagilar bo‘yicha alohida ro‘yxat shakllantirish maqsadga muvofiq:
- host nomi;
- Linux distributivi va versiyasi;
- kernel versiyasi;
- KVM holati;
- ARM64 platformasi;
- nested virtualization holati;
/dev/kvmruxsatlari;- hostdagi virtual mashinalar soni;
- VM yaratish huquqiga ega foydalanuvchilar.
Bu ma’lumotlar zaiflik ta’sir doirasini tezkor aniqlashga yordam beradi.
Zaiflikdan foydalanilgan bo‘lishi mumkinligiga shubha bo‘lsa
Agar zaif ARM64 KVM hostida shubhali faollik aniqlansa, faqat virtual mashinani tekshirish bilan cheklanmaslik kerak.
Host tizimining o‘zi ham tekshirilishi lozim.
Jumladan:
- kernel loglari;
- KVM bilan bog‘liq hodisalar;
- noodatiy jarayonlar;
- kutilmagan root huquqidagi jarayonlar;
- yangi foydalanuvchilar;
- SSH orqali noodatiy ulanishlar;
- tizim fayllaridagi o‘zgarishlar;
- kutilmagan xizmatlar;
- virtual mashinalar konfiguratsiyasidagi o‘zgarishlar
tahlil qilinishi kerak.
Agar host buzilgan bo‘lishi ehtimoli mavjud bo‘lsa, unda shu hostda ishlayotgan barcha virtual mashinalarning xavfsizligi ham alohida baholanishi kerak.
CVE-2026-89775 Linux KVM/ARM64 muhitidagi xotira tarjimalarini bekor qilish jarayonidagi xato sababli virtual mashina va host o‘rtasidagi xavfsizlik chegarasini buzish imkonini berishi mumkin.
Muammo ayniqsa nested virtualization yoqilgan, ARM64 asosidagi KVM hostlari va ishonchsiz foydalanuvchilarga virtual mashina yaratish imkonini beruvchi ko‘p mijozli bulut infratuzilmalari uchun dolzarbdir.
Linux mainline yadrosida mazkur muammoni bartaraf etuvchi tuzatish mavjud. Shu sababli tashkilotlar o‘z distributivlari uchun chiqarilgan xavfsizlik yangilanishlarini kechiktirmasdan o‘rnatishi, nested virtualization’dan foydalanish zaruratini qayta ko‘rib chiqishi va /dev/kvm ruxsatlarini tekshirishi lozim.
Ayniqsa bulut provayderlari va ko‘p mijozli virtualizatsiya infratuzilmasi operatorlari uchun bitta guest VM xavfsizligining buzilishi butun host va undagi boshqa virtual muhitlar xavfsizligiga ta’sir qilishi mumkinligini hisobga olish muhim.
Virtualizatsiya xavfsizligining asosiy tamoyili oddiy: guest va host o‘rtasidagi izolyatsiya doimo mustahkam himoyalangan bo‘lishi kerak. KVM kabi asosiy infratuzilma komponentlaridagi zaifliklar esa aynan shu himoya chegarasiga bevosita ta’sir qilishi mumkin.



