ช่องโหว่เคอร์เนล Linux เปิดทาง KVM บน ARM64 เข้าถึงหน่วยความจำโฮสต์
ช่องโหว่ในเคอร์เนล Linux รหัส CVE-2026-89775 ทำให้แขก KVM บน ARM64 สามารถอ่านและเขียนหน่วยความจำเคอร์เนลโฮสต์ได้ และอาจหลุดออกจาก VM มารันโค้ดบนโฮสต์
ช่องโหว่ใหม่ในโค้ด virtualization KVM ของเคอร์เนล Linux สำหรับหน่วยประมวลผล ARM64 สามารถทำให้หน่วยความจำของโฮสต์ที่ถูกปลดปล่อยแล้วเปิดเผยต่อเครื่องเสมือนแขกได้ โดยเฉพาะบนโฮสต์ที่เปิดใช้งาน nested virtualization ซึ่งเป็นคุณสมบัติที่อนุญาตให้รันเครื่องเสมือนซ้อนเข้าไปอีกชั้นหนึ่ง
ช่องโหว่นี้ถูกติดตามด้วยรหัส CVE-2026-89775 ช่วยให้แขกสามารถอ่านและเขียนหน่วยความจำเคอร์เนลของโฮสต์ได้โดยตรง นักวิจัยที่ค้นพบช่องโหว่ระบุว่าสามารถนำไปใช้หลุดออกจากสภาพแวดล้อมแขกเพื่อรันโค้ดบนเครื่องโฮสต์ได้ ถือเป็นภัยคุกคามร้ายแรงที่กระทบต่อการแยกสภาพแวดล้อมซึ่งเป็นหัวใจของการใช้งาน virtualization
ลักษณะของช่องโหว่
ปัญหาอยู่ในส่วนจัดการหน่วยความจำของโค้ด KVM ที่ทำงานบนหน่วยประมวลผลสถาปัตยกรรม ARM64 เมื่อโฮสต์มีการเปิดใช้งาน nested virtualization ช่องโหว่จะทำให้หน่วยความจำที่ถูกปลดปล่อยแล้วยังคงถูกอ้างอิงจากเครื่องเสมือนแขก ส่งผลให้เกิดช่องทางในการเข้าถึงข้อมูลที่ไม่ควรได้รับอนุญาต ลักษณะนี้เกี่ยวข้องกับการจัดการหน่วยความจำที่ไม่เหมาะสมในระบบเคอร์เนล ซึ่งอาจถูกใช้เป็นจุดเริ่มต้นของการโจมตีที่รุนแรงตามมา
ผลกระทบต่อระบบเครื่องเสมือน
ช่องโหว่นี้ทำให้เครื่องเสมือนแขกสามารถอ่านและเขียนหน่วยความจำเคอร์เนลของโฮสต์ได้โดยตรง ผู้โจมตีที่สามารถรันโค้ดภายในเครื่องเสมือนแขกอาจใช้ช่องโหว่นี้เพื่อยกระดับสิทธิ์และเข้าควบคุมระบบโฮสต์ทั้งหมด ความรุนแรงของปัญหานี้ถือว่าอยู่ในระดับสูงมากเพราะทำลายสิ่งที่เรียกว่า VM escape ซึ่งเป็นสถานการณ์ที่ virtualization พยายามป้องกันไม่ให้เกิดขึ้น นอกจากนี้ยังอาจนำไปสู่การขโมยข้อมูลสำคัญหรือการติดตั้งมัลแวร์บนโฮสต์ได้
ความเสี่ยงของ nested virtualization
ช่องโหว่จะแสดงผลเต็มที่บนโฮสต์ที่เปิดใช้งาน nested virtualization การตั้งค่าดังกล่าวพบได้ในระบบคลาวด์บางประเภทและสภาพแวดล้อมการทดสอบหรือพัฒนาซอฟต์แวร์ ผู้ดูแลระบบที่ใช้งาน ARM64 ร่วมกับ KVM ควรตรวจสอบการตั้งค่าและประเมินความเสี่ยงที่อาจเกิดขึ้นกับระบบของตนเอง เนื่องจากช่องโหว่อาจถูกใช้เป็นช่องทางในการโจมตีข้ามขอบเขต VM ไปยังเครื่องโฮสต์ ซึ่งส่งผลกระทบต่อความปลอดภัยของข้อมูลและบริการทั้งหมดที่ทำงานอยู่บนเครื่องนั้น
ข้อแนะนำสำหรับผู้ดูแลระบบ
ผู้ดูแลระบบที่ใช้งาน KVM บนสถาปัตยกรรม ARM64 ควรติดตามการอัปเดตเคอร์เนล Linux จากผู้จัดจำหน่ายอย่างใกล้ชิด และทำการติดตั้งแพตช์ความปลอดภัยทันทีที่พร้อมใช้งาน นอกจากนี้ควรพิจารณาปิดใช้งาน nested virtualization หากไม่มีความจำเป็นต้องใช้งาน เพื่อลดพื้นที่การโจมตีที่อาจเกิดจากช่องโหว่นี้ การตรวจสอบบันทึกระบบและเฝ้าระวังพฤติกรรมผิดปกติก็เป็นอีกแนวทางที่ช่วยลดความเสี่ยงได้ รวมถึงการสำรองข้อมูลอย่างสม่ำเสมอเพื่อเตรียมพร้อมรับมือกับสถานการณ์ที่อาจเกิดขึ้น
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th