CVE-2026-64307

Linux kernel (GCP) vulnerabilities

Beschreibung

Im Linux-Kernel wurde die folgende Schwachstelle behoben:

crypto: ccp - Initialisiere SNP nicht für ioctl(SNP_CONFIG)

Sashiko-Anmerkungen:

Wenn die SEV-Initialisierung fehlschlägt und KVM aktiv normale VMs ausführt, könnte ein Benutzerprozess diesen Codepfad über /dev/sev ioctls (z. B., SEV_PDH_GEN) auslösen und den MSR_VM_HSAVE_PA global auf Null setzen? Würde die nächste Ausführung von VMRUN für eine aktive VM einen allgemeinen Schutzfehler auslösen und das Hostsystem zum Absturz bringen?

Weigere dich, die Initialisierung erneut zu versuchen, wenn SNP nicht bereits für SNP_CONFIG initialisiert ist.

Dies stellt technisch gesehen einen ABI-Bruch dar: Vorher konnte die SNP-Initialisierung transparent durch diesen ioctl neu ausgelöst werden und wenn keine VMs liefen, funktionierte alles einwandfrei. Hoffentlich handelt es sich um einen so seltenen Fall, dass niemand etwas bemerkt, aber falls doch jemand darauf stößt, gibt es einige Optionen:

  • Führe etwas Ähnliches wie symbol_get() für KVM durch und weigere dich zu initialisieren, wenn KVM geladen ist
  • Überprüfe vor der erneuten Initialisierung auf jedem Prozessor das HSAVE_PA auf nicht-null Daten
  • Sobald die Initialisierung fehlgeschlagen ist, lehne es weiterhin ab, bis das ccp-Modul entladen wird

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.5
Quelle: nvd-v3
6.5 %
Niedrig — CVE gehört zu den unteren 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-07 09:05 UTC

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-08-17 05:17 UTC· 416baaa9-dc9f-4396-8d5f-8c081fb06d67
    • Affected: Linux, LinuxLinux, Linux
  2. New CVE Received2026-07-25 10:17 UTC· 416baaa9-dc9f-4396-8d5f-8c081fb06d67
    • Affected: Linux, Linux
    • Description: In the Linux kernel, the following vulnerability has been resolved: crypto: ccp - Do not initialize SNP for ioctl(SNP_CONFIG) Sashiko notes: > if SEV initialization fails and KVM is actively running normal VMs, could a > userspace process trigger this code path via /dev/sev ioctls (e.g., > SEV_PDH_GEN) and zero out MSR_VM_HSAVE_PA globally? Would the next VMRUN > execution for an active VM trigger a general protection fault and crash the > host? Refuse to re-try initialization if SNP is not already initialized for SNP_CONFIG. This is technically an ABI break: before if SNP initialization failed it could be transparently retriggered by this ioctl, and if no VMs were running, everything worked fine. Hopefully this is enough of a corner case that nobody will notice, but someone does, there are a few options: * do something like symbol_get() for kvm and refuse to initialize if KVM is loaded * check each cpu's HSAVE_PA for non-zero data before re-initializing * once initialization has failed, continue to refuse to initialize until the ccp module is unloaded
    • Reference: https://git.kernel.org/stable/c/08f0e65e784c4b20e6e620dd4f68d8636073a3d2
    • Reference: https://git.kernel.org/stable/c/20f548cdac94860a164e5ebba4f7e4a01051cb06

Betroffene Betriebssysteme

  • linux

    redhat / enterprise_linux10.0

  • linux

    redhat / enterprise_linux7.0

  • linux

    redhat / enterprise_linux8.0

  • linux

    redhat / enterprise_linux9.0

  • linux

    ubuntu / linux-aws-6.8jammy

  • linux

    ubuntu / linux-azureresolute

  • linux

    ubuntu / linux-azuretrusty

  • linux

    ubuntu / linux-azurexenial

  • linux

    ubuntu / linux-azure-4.15bionic

  • linux

    ubuntu / linux-azure-5.4bionic

  • linux

    ubuntu / linux-azure-fdenoble

  • linux

    ubuntu / linux-azure-fderesolute

  • linux

    ubuntu / linux-azure-fde-6.8jammy

  • linux

    ubuntu / linux-azure-fipsbionic

  • linux

    ubuntu / linux-azure-fipsfocal

  • linux

    ubuntu / linux-azure-fipsnoble

  • linux

    ubuntu / linux-fipsjammy

  • linux

    ubuntu / linux-gcp-7.0noble

  • linux

    ubuntu / linux-gkejammy

  • linux

    ubuntu / linux-nvidia-tegranoble

  • linux

    ubuntu / linux-raspinoble

  • linux

    ubuntu / linux-raspi-realtimenoble

  • linux

    linux / linux_kernel2.6.12

  • linux

    linux / linux_kernel2.6.15

Quellen & Referenzen

Verknüpfte CVEs

1392 weitere CVEs anzeigen
IDCVE-2026-64307
Linux kernel (GCP) vulnerabilities — CVE-2026-64307 | NEOSEC Intel