2026年7月30日星期四

Xen 多個漏洞

Xen 多個漏洞

發佈日期: 2026年07月30日

風險: 中度風險

類型: 操作系統 - LINUX

於 Xen 發現多個漏洞。遠端攻擊者可利用這些漏洞,於目標系統觸發阻斷服務狀況、權限提升、繞過保安限制及敏感資料洩露。


影響

  • 阻斷服務
  • 資料洩露
  • 繞過保安限制
  • 權限提升

受影響之系統或技術

  • CVE-2026-42492:Xen 4.21 及其後版本均受影響。Xen 4.20 及其之前版本不受影響。
  • CVE-2026-42493:所有使用啟用了 SHADOW_PAGING=y 的 Xen 組建版本之 x86 系統均受影響。在 Xen 4.7 之前,此控制選項並不存在,因此所有組建版本均受影響。Xen 4.6 提供了另一種停用影子分頁的機制,方法是在 make 命令列中傳入 shadow-paging=n。
  • CVE-2026-42494:至少從 Xen 3.2 起的所有版本均受影響。更舊的版本尚未經過檢查。
  • CVE-2026-42495:至少從 Xen 3.2 起的所有版本均受影響。更舊的版本尚未經過檢查。
  • CVE-2026-62423:至少從 Xen 3.2 起的所有版本均受影響。更舊的版本尚未經過檢查。
  • CVE-2026-62424:至少從 Xen 3.2 起的所有版本均受影響。更舊的版本尚未經過檢查。
  • CVE-2026-62425:至少從 Xen 3.2 起的所有版本均受影響。更舊的版本尚未經過檢查。
  • CVE-2026-62426:Xen 4.0 及其後的所有版本均受影響。較舊版本使用不同的鎖定操作,但亦可能受影響。
  • CVE-2026-62427:Xen 4.0 及其後的所有版本均受影響。較舊版本使用不同的鎖定操作,但亦可能受影響。
  • CVE-2026-62428:Xen 4.2 及其後的所有版本均受影響。Xen 4.1 及其之前版本不受影響。Xen 4.13 及其後版本如在組建時停用授權表支援(關閉 CONFIG_GRANT_TABLE),則不受影響。
  • CVE-2026-62429:Xen 4.5 及其後的所有版本均受影響。Xen 4.4 及其之前版本不受影響。只有控制客體(在 x86 上為 HVM 客體)的實體才能利用此漏洞,包括在 stub domain 中執行或在 Dom0 中以低權限執行的裝置模型。只有已啟用 vNUMA 的客體,才會讓控制該客體的實體能夠利用此漏洞。
  • CVE-2026-62430:Xen 3.2 及其後的所有版本均受影響。Xen 3.1 及其之前版本不受影響。
  • CVE-2026-62431:Xen 4.13 及其後的所有版本均受影響。Xen 4.12 及其之前版本不受影響。只有已啟用 Viridian STIMER 的 HVM 客體才能觸發此漏洞。
  • CVE-2026-62432:Xen 4.5 及其後的所有版本均受影響。Xen 4.4 及其之前版本不受影響。
  • CVE-2026-62433:Xen 4.10 及其後的所有版本均受影響。Xen 4.9 及其之前版本不受影響。只有控制 HVM 客體的實體才能利用此漏洞,包括在 stub domain 中執行或在 Dom0 中以低權限執行的裝置模型。
  • CVE-2026-62434:Xen 3.4 及其後的所有版本均受影響。Xen 3.3 及其之前版本不受影響。只有 x86 系統受影響。據信,只有以按需填充(populate-on-demand)模式啟動的 x86 HVM 及 PVH 客體才能利用此漏洞。當客體的 xl 配置中指定的 maxmem 值大於 memory 值時,便會啟用此模式。
  • CVE-2026-62435:Xen 4.0 及其後的所有版本均受影響。Xen 3.4 及其之前版本不受影響。只有獲准使用授權表第 2 版介面的多 vCPU x86 客體才能利用此漏洞。Arm 明確不支援授權表第 2 版。Xen 4.13 及其後版本如在組建時停用授權表支援(關閉 CONFIG_GRANT_TABLE),則不受影響。
  • CVE-2026-62436:Xen 4.0 及其後的所有版本均受影響。Xen 3.4 及其之前版本不受影響。只有獲准使用授權表第 2 版介面的多 vCPU x86 客體才能利用此漏洞。Arm 明確不支援授權表第 2 版。Xen 4.13 及其後版本如在組建時停用授權表支援(關閉 CONFIG_GRANT_TABLE),則不受影響。

解決方案

在安裝軟體之前,請先瀏覽軟體供應商之網站,以獲得更多詳細資料。

安裝供應商提供的修補程式:


漏洞識別碼


資料來源


相關連結

沒有留言:

發佈留言

Mozilla Firefox 多個漏洞

Mozilla Firefox 多個漏洞 發佈日期 : 2026 年 09 月 30 日 於 Mozilla Firefox 發現多個漏洞。遠端攻擊者可利用這些漏洞,於目標系統觸發阻斷服務狀況、權限提升、繞過保安限制、敏感資料洩露、遠端執行任意程式碼及彷冒。 ...