Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

В гипервизоре Xen устранено 12 уязвимостей, потенциально позволяющих обойти изоляцию гостевой системы

29.07.2026 09:37 (MSK)

Опубликованы патчи с устранением в гипервизоре Xen 20 уязвимостей, из которых 12 не исключают возможность эксплуатации для нарушения изоляции гостевой системы и выполнения кода на стороне хост-окружения. Остальные проблемы дают возможность инициировать отказ в обслуживании или приводят к утечке памяти. Наиболее серьёзные проблемы:

  • XSA-508 (CVE не назначен) - гостевые системы, в которых используется загрузчик pygrub, могут получить привилегии, в большинстве ситуаций достаточные для управления хост-окружением.
  • CVE-2026-62429 - состояние гонки в коде очистки vNUMA может привести к утечке информации и получения привилегий для доступа к хост-окружению.
  • CVE-2026-42494, CVE-2026-42495, CVE-2026-62423, CVE-2026-62424, CVE-2026-62425 - переполнения буфера в библиотеке libfsimage, возникающие при обработке специально оформленных образов в формате iso9660. Гостевые системы, в которых используется загрузчик pygrub, потенциально могут использовать уязвимости для выполнения кода на стороне хост-окружения.
  • CVE-2026-62434 - гостевые системы, запущенные с использованием механизма PoD (Populated on Demand), могут инициировать операцию возвращения страниц памяти (reclaim), не относящихся к памяти гостевой системы. Проблема может быть использована для повреждения памяти в Xen.
  • CVE-2026-62433 - отсутствие проверки корректности запрашиваемых буферов в реализации гипервызова DM_OP позволяет гостевым системам в режиме HVM получить доступ к данным в стеке, связанным с работой других гостевых систем.
  • CVE-2026-62435, CVE-2026-62436 - состояния гонки при изменении версий grant-table, позволяющие непривилегированному пользователю гостевой системы выполнить код на уровне хост-окружения.
  • CVE-2026-62432 - состояние гонки в evtchn при работе с FIFO-очередями потенциально позволяет из гостевой системы, запущенной в режиме паравиртуализации (PV) на системах x86, выполнить код на стороне хост-окружения.
  • CVE-2026-62428 - неправильная обработка типов (Type Confusion) при выполнении операции grant-copy с grant-table позволяет непривилегированному пользователю гостевой системы получить доступ к хост-окружению.


  1. Главная ссылка к новости (https://lists.xenproject.org/a...)
  2. OpenNews: GhostLock, BadEpoll и Januscape - уязвимости в ядре Linux, позволяющие получить права root и обойти изоляцию KVM
  3. OpenNews: Broadcom работает над переводом VMware Workstation на гипервизор KVM на платформе Linux
  4. OpenNews: CPU AMD Zen 5 подвержены уязвимости, допускающей изменение микрокода и обход изоляции SEV-SNP
  5. OpenNews: QEMUtiny - уязвимости в QEMU, позволяющие получить доступ к хост-окружению из гостевой системы
  6. OpenNews: Выпуск гипервизора Xen 4.21
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/65995-xen
Ключевые слова: xen
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (45) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 09:52, 29/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Вопрос к тем, кто этим пользуется: почему Xen?
     
     
  • 2.2, Аноним (-), 10:13, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +12 +/
    Потому что это открытый гипервизор 1-го типа.

    У него поверхность атаки гораздо ниже, чем у того же KVM.

    QubesOS (а его прямая альтернатива на KVM, SpectrumOS, ещё очень незрелая) работает поверх Xen.

    И Xen широко используется в automotive/embedded. Среди активных контрибьюторов в Xen есть Ford, Honda, Renesas, EPAM и Boeing.

     
     
  • 3.49, онанист (?), 19:10, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >EPAM

    ыыыы

     
  • 2.4, Хейтер (?), 10:23, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +6 +/
    >почему Xen

    - а почему нет? Стабильный, менее ресурсоемкий (по субъективным ощущениям), разные уровни виртуализации (PVM/HVM). И у него всё это было до того как у других не было. Зачем с него уходить? Обоснуйте.

     
  • 2.6, Аноним (6), 10:30, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/
    А какие есть альтернативы?
     
     
  • 3.30, Аноним (30), 18:23, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    VirtualBox от оракла.
     
     
  • 4.35, Аноним (35), 21:04, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    в каком месте он альтернатива ксену?
     
  • 3.48, Аноним (48), 11:42, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    qemu
     
     
  • 4.53, Аноним (53), 23:03, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Удивительно, но факт, что и XEN, и KVM очень плотненько завязаны на Qemu, и без него никак. Но вот самому Qemu для доступа к железу, аппаратной виртуализации и всего такого как раз и нужен гипервизор (без него работает только тормозная программная эмуляция).
    VirtualBox для этого вроде раньше тоже полагался на драйвер KVM. Но теперь компилит собственный модуль ядра, который ещё и конфликтует с KVM.
     
  • 2.12, Аноним (12), 12:22, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Потому что это маленький, компактный гипервизор первого типа с паравиртуализацией.
     
  • 2.13, Аноним (13), 13:23, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • –5 +/
    Потому что привыкли, потому что фанатики. Других причин нет. Xen был хорошо когда-то давно, а с тех пор много воды утекло.
     
     
  • 3.19, пох. (?), 17:01, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Xen был хорошо когда-то давно, а с тех пор RHBM заявила что он - плохо-плохо.

    А кто мы такие чтоб не жрать с лопаты и нахваливать!

    Поправил немношк, для соответствия реальности.

     
     
  • 4.59, Аноним (13), 18:05, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Рабочий Xen есть у Citrix, они купили XenSource в своё время, но там то кровавый ынтерпрайз.

    Да, сам гипервизор Xen - бесплатный, но всё остальное - за деньги.

    А всё что Xen Project вам с лопаты в XCP-ng бесплатно наваливает, вы и жрёте. Навалили вам скриптов по сборке Xen Orchestra, а вы и рады.

    ЗЫ. KVM параша, курируемая красношляпным АйБиЭм, но от этого факта, Xen конфеткой не становится

     
  • 2.14, Аноним (14), 15:24, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Xen не прибит гвоздями к ядру Linux (в отличие от KVM). Т.е. использовать Linux как Dom0 значительно проще. Но тут хотя бы теоритические варианты есть чтобы сменить ОС, но оставить всю инфраструктуру гипервизора.
     
     
  • 3.20, пох. (?), 17:02, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    э... ну... короч попытка переприбить к ведру freebsd - была, аж даже помнится - две. Но нипалучилась. Хотя тот, второй раз - уже даже загружалось.

    Так что я бы не особо велся на эту прокламацию.

     
     
  • 4.51, Аноним (53), 22:57, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну.. есть ещё микроядра. По крайней мере, я пока буду верить, что с ними получится.
     
     
  • 5.54, пох. (?), 11:23, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Ну.. есть ещё микроядра. По крайней мере, я пока буду верить, что
    > с ними получится.

    не получится, xen не имеет собственных драйверов и управления. Это только виртуализатор.

    Что ж вы все так молитесь расшибая лоб на микроядра, нифига не понимая что на самом деле это такое?

    Фетишизм на эту тему сравним только с луддитами-антиишниками.

     
  • 4.55, Аноним (55), 15:19, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    FreeBSD давно сделали себе самодостаточный Bhyve
     
     
  • 5.56, пох. (?), 17:17, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > FreeBSD давно сделали себе самодостаточный Bhyve

    в котором работает примерно нихрена. Начиная прямо с отсутствующего драйвера ad.
    Про невозможность просто загрузить бинарный образ с диска уж помолчим.

    Каким местом это "самодостаточное" придумывали какие нитакуси с ручонками из оттуда и головой там же - даже знать не хочу.


    "bsd way - 'А вы новую дорогу на..й знаете?'" (c) покойный bash.org.ru

    И да, в моем случае это послужило причиной выпила фряхи с еще одного места где она теоретически могла бы быть уместна.

     
  • 2.18, пох. (?), 17:00, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    у кого денег на horizon не хватает - пользуются (в смысле бывают пользуемы) xen в виде citrix workspace.

     
  • 2.26, Аноним (26), 17:36, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/
    Потому что ...

    > позволяющих обойти изоляцию гостевой системы

     
     
  • 3.41, Аноним (41), 02:29, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    В этом аспекте Xen хорош. Хотя и другие активно подтягиваются к заданной высокой планке.
     
  • 2.28, User (??), 17:44, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Предполагаю, правильный ответ примерно в 10 случаях из 10 будет: "по тому, что 20 лет назад kvm не было, а 15 ещё не всем было очевидно, а 10 оно вроде как уже работало, а 5 - ну не менять же перед пенсией, а щаз за ворота выпнули, вот чоумею то в рогах-унд-копытах и развернул..."
     
     
  • 3.37, нах. (?), 21:49, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    нет, правильный ответ таки будет, если подумать, зачем появился kvm при вполне работающем xen.
    И хочешь ли ты ставить свои поделки в зависимость от следующего желания левой пятки rhbm (помимо иных прочих недостатков подобранной с помойки наколенной технологии).

    А вот будущее citrix на фоне искуственного кабздеца вмвари - выглядит на сегодня вполне безоблачным (жаль что ЭТИ технологии они никогда в опенгадюшник не отдадут, учоные уже), а значит и xen будет и дальше работать как работал.

    Еще лет на 50 хватит, не то что до пенс...похорон.

     
     
  • 4.42, User (??), 07:30, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > нет, правильный ответ таки будет, если подумать, зачем появился kvm при вполне
    > работающем xen.
    > И хочешь ли ты ставить свои поделки в зависимость от следующего желания
    > левой пятки rhbm (помимо иных прочих недостатков подобранной с помойки наколенной
    > технологии).

    Ну, в смысле одни (citrix) купили (разработчика) xen, другие (RH) - (разработчика) kvm, у конкурента обнаружился ФатальныйНедостаток и все заверте...

    > А вот будущее citrix на фоне искуственного кабздеца вмвари - выглядит на
    > сегодня вполне безоблачным (жаль что ЭТИ технологии они никогда в опенгадюшник
    > не отдадут, учоные уже), а значит и xen будет и дальше
    > работать как работал.
    > Еще лет на 50 хватит, не то что до пенс...похорон.

    Да как сказать. Смотря где. У гиперскейлеров с разгромным счетом выиграл KVM (Нет, есть еще и amazon, но они, немнип, переписали xen еще когда это не было мейнстримом), тырдырпрайс-тырдырпрайс ползет-летит-бежит к белогривым лошадкам, а то, что остается (Защищенные контуры, критические сегменты, внутренние системы, гибридные облака и т.д.) насмерть завязаны на поддержку (И тут опять все ниочень - коммерческих решений на xen на рынке не разбежаться - в отличие от) и постепенно ползут (Ну, чиста чтоб ресурсов лишнего не палить) в сторону указанного гиперскейлерами пути.

     
     
  • 5.44, нах. (?), 10:03, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >> Еще лет на 50 хватит, не то что до пенс...похорон.
    > Да как сказать. Смотря где.

    так где поставишь, там и хватит.

    > насмерть завязаны на поддержку

    и тут у citrix все схвачено. А тут еще и главный конкурент зачем-то прямо на скаку себе кишки вывалил. (Ну понятно зачем - Приказ Верховного Господина)

    А если "так вы сами сидеть собираетесь?!" (в смысле - поддерживать, чтоб деньги не уходили из семьи) - то все тоже хорошо, цитрикс несет свет в lklm, криворукие кульхацкеры стырили и перевыложили 6ешплатновый код ентер-прайсной обвязки.

    Причем гиперскейлеры совсем хреновенько умеют в vdi, почему-то даже у microsoft с этим все от очень плохо до ниже плинтуса. (возможно потому что оказалось что rdp хороший и даже прекрасный протокол удаленного _управления_, но масштабируется примерно никак, а попытки улучшайзинга хвостатой командой разработчика приводят только к временным успехам)

    Так шта учите, учите xen - рабочих мест все меньше, надо уметь альтернативные решения и еще и обосновать почему так.

    Над поделкой на базе kvm мы вот тут в очередной раз тихо ржем. (очередные импортозаместители пришли удивлять мир. Мир удивился... у виска пальцем от удивления крутит.)

     
     
  • 6.46, User (??), 10:29, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    >> насмерть завязаны на поддержку
    > и тут у citrix все схвачено.

    Оказывает её вот... citrix и может еще citrix, да? А если вдруг, внезапно гдета-чтота случится, тоооо? как будто бы что совой об пень, что пнём об сову.

    > А тут еще и главный конкурент
    > зачем-то прямо на скаку себе кишки вывалил. (Ну понятно зачем -
    > Приказ Верховного Господина)

    Да они что-то прям наперегонки вывалились - RHBM вот ovirt прикопал (Не то, чтобы сколько-нибудь жалко было, но), microsoft сами-знаете-куда-заабажурил...

    > А если "так вы сами сидеть собираетесь?!" (в смысле - поддерживать, чтоб
    > деньги не уходили из семьи) - то все тоже хорошо, цитрикс
    > несет свет в lklm, криворукие кульхацкеры стырили и перевыложили 6ешплатновый код
    > ентер-прайсной обвязки.

    Так специалистов-то ниочень найдешь. Вот по kvm с обязкой почти под любой кейс\ценник найдутся, а про крупный селф-хост на xen где их брать?

    > Причем гиперскейлеры совсем хреновенько умеют в vdi, почему-то даже у microsoft с
    > этим все от очень плохо до ниже плинтуса. (возможно потому что
    > оказалось что rdp хороший и даже прекрасный протокол удаленного _управления_, но
    > масштабируется примерно никак, а попытки улучшайзинга хвостатой командой разработчика
    > приводят только к временным успехам)

    Очень нишевый кейс же. За 20 лет на лукойле видел vmware horizon (масштаб не оценю), на сибуре сам считал TCO под неё же (2014 год, да. что-то случилось, видимо. Впрочем, как не считай - выходило дороже классических РМ) и вот на Т+ citrix vdi в количестве штук двести.

    > Над поделкой на базе kvm мы вот тут в очередной раз тихо
    > ржем. (очередные импортозаместители пришли удивлять мир. Мир удивился... у виска пальцем
    > от удивления крутит.)

    Ну, зато их пятачок-за-пучок (И все по своему косые), каравай-каравай, кого-хочешь выбирай...
    \Но помни, что за Xen если что они - вот ровно теми же руками возьмутся.\

     
     
  • 7.47, нах. (?), 10:47, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Оказывает её вот... citrix и может еще citrix, да?

    да. А еще недавно - vmware и vmware. И чо? И ничо. Планы на четыре пятилетки когда-нибудь рассмотреть вопрос куда с той вмвари валить.

    > Да они что-то прям наперегонки вывалились - RHBM вот ovirt прикопал

    ну ты сравнил - кустарную поделку непригодную ни для чего без техподдержки миллионом индусов и решение которое наоборот - умеет миллион индусов работающих на своих работодателей.

    Понятно что надо было это зак@пывать давным-давно.

    > Так специалистов-то ниочень найдешь.

    ну скажем так - их поменьше чем зазубривщих ключи qemu-kvm, но они и знают-умеют сильно побольше в нужную сторону. Особой проблемы найти нет, мы вон недавно искали и не так чтоб дольше чем очередного вендоадмина.
    Денег, гады, хотят.

    > Очень нишевый кейс же.

    г-дь с тобой. После ковидных лет-то нишевый? Оно ж буквально везде теперь где есть штатная удаленка (не на десяток избранных, те и vpn обойдутся, а именно как массовое решение)
    А классические себя не оправдают когда на них 11я венда не запускается или тормозит и ты узнаешь почем апгрейд.

    А так - все в облачках... хошь своих, хошь дядиных. Апгрейд - цифирку в конфигурации поменять на следующую.

    Просто ты не там смотришь - по крупным банкам и страховым смотри. Впрочем, росатый тоже отметился.

    > Ну, зато их пятачок-за-пучок (И все по своему косые),

    они настолько что до собственно десктопа не дошло за два месяца. Оно в цод не взлетаит.
    ВРУЧНУЮ блин настраиваемое!

    Куда им с цитриксом или горизонтом воевать...

    В новые-бес-пилотные сдать по весу, сразу в октябре.

     
     
  • 8.58, пох. (?), 17:24, 31/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    ААААА Оно сегодня имело сообщить что их система не поддерживает golden images ... текст свёрнут, показать
     

  • 1.3, Аноним (3), 10:17, 29/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –8 +/
    Пять  ̶у̶я̶з̶в̶и̶м̶о̶с̶т̶е̶й̶ бекдоров из-за "переполнения буфера в библиотеке libfsimage, возникающие при обработке специально оформленных образов".
    Плюс еще один по причине "отсутствие проверки корректности запрашиваемых буферов в реализации гипервызова"
    Три состояния гонки.

    СИшка, итоги (с)

     
     
  • 2.9, localhostadmin (ok), 10:53, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +6 +/
    > отсутствие проверки корректности запрашиваемых буферов в реализации гипервызова

    С каких пор отсутствие валидации и состояние гонки стали проблемой сишки?

     
     
  • 3.10, Аноним (10), 11:38, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • –6 +/
    > С каких пор отсутствие валидации и состояние гонки стали проблемой сишки?

    Возможно в культуре программирования, а точне её полного отстутствия? (судя по качествіу кода в ядре).
    А может в отсутствии нормальных механизмов.

    В том же С++ есть RAII, Atomicʼи и Futures.
    В ада Protected Objects и Task Rendezvous (а SPARK добавляет static verification и контракты) - по сути система владения.
    Даже, упомянутый не к месту аноном выше, rust позволяет избегать состояния гонки в сейф коде.

     
  • 3.21, пох. (?), 17:03, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    > С каких пор отсутствие валидации и состояние гонки стали проблемой сишки?

    писали б на питоне - не было бы проблемы! Нет работающего кода - нет проблемы!

     
     
  • 4.24, Аноним (24), 17:16, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Но на пuхoнe куча работающего кода.

    И ты слышал истории "код питона выполз за пределы буфера, после чего отдал жoпy юзера в paбствo кaкupaм, которые скачали все его детские фото и выложили на двaч" ?

    Вот то-то и оно!
    А вот с CUшкой каждая первая новость про очередную дыpeнь.


     
     
  • 5.39, нах. (?), 21:55, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    в виду специфики применения того работающего кода - истории там в основном "опять не справились с подсчетом кавычек и инжектнули sql", а то и шелл-команду.

    Но моя претензия к пихону больше в том что его поделки через неделю уже не работают нигде, потому что ой-пихон-не-тот. (посмотрим что там будет с хрустом и игогошечкой лет через пять, кстати)

    Причем после личного знакомства с процессом переписывания на все более новый пихон, захотелось попросить Клаву переписать с пихона на что-нибудь менее однодневное. Хотя времени и токенов мне жаль.

     
     
  • 6.43, User (??), 07:34, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > в виду специфики применения того работающего кода - истории там в основном
    > "опять не справились с подсчетом кавычек и инжектнули sql", а то
    > и шелл-команду.
    > Но моя претензия к пихону больше в том что его поделки через
    > неделю уже не работают нигде, потому что ой-пихон-не-тот. (посмотрим что там
    > будет с хрустом и игогошечкой лет через пять, кстати)
    > Причем после личного знакомства с процессом переписывания на все более новый пихон,
    > захотелось попросить Клаву переписать с пихона на что-нибудь менее однодневное. Хотя
    > времени и токенов мне жаль.

    Ой, я вас умоляю - я тут вот со старой java'ой слегка так полюбился - вот ничуть не менее увлекательное занятие, агась.
    Механизмы копролитизации питонячьего коду под слоями виртуальных окружений-доскеров вполне себе стабилиздировались и если не расчесывать SBOM каким-нибудь "сканером уязвимостей", то даже и работают ))).

     
     
  • 7.45, нах. (?), 10:13, 30/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Ой, я вас умоляю - я тут вот со старой java'ой слегка
    > так полюбился - вот ничуть не менее увлекательное занятие, агась.

    что ты, там в сто раз легче - у тебя бинарники и jre, который изредка даже еще и обратно-совместим. И только на совсем крайний случай - сам исходник, и в том тоже не языковые конструкции, которые остались валидны но делают не то что раньше, а поменявшиеся апишки.

    Причем помимо самого пихона еще мильен системозависимых компонент зависимых от пихона конкретной версии. И не портируешь просто так - только перебирать весь код по одной строчке.

     
  • 4.25, Аноним (25), 17:30, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > писали б на питоне - не было бы проблемы! Нет работающего кода - нет проблемы!

    С учетом того что сейчас для glibc (начиная с версии 2.31) python3 это обязательная зависимость... то ты прав на 100%

    Без этого вашего питона у линуксятников (да и вообще всех кому нужна ЖЛиб-Ц) не было бы проблем.
    Как и рабочего кода ;-)


     
     
  • 5.27, пох. (?), 17:38, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    рабочий код у нас был даже когда этой glibc (libc5 не называла себя высперенным именем с большой буквы ГЕ) вообще не существовало.
    Не говоря уже о пихоне3.

     
     
  • 6.29, Аноним (29), 17:57, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > рабочий код у нас был даже когда этой glibc (libc5 не называла себя высперенным именем с большой буквы ГЕ) вообще не существовало.

    Вспомнила бабка как девкой была (с)

    > Не говоря уже о пихоне3.

    Все течет, все меняется.
    Через пару лет гит без раста не соберется, а еще через пару может и ядро.


     
     
  • 7.38, нах. (?), 21:50, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    > а еще через пару может и ядро.

    соберется но работать не будет.

    хорошо что искать в нем баги и бэкпортить фиксы за меня будет робот.

     

  • 1.5, Аноним (-), 10:26, 29/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/
    Особенно опасны:
    XSA-500 / CVE-2026-62428
    XSA-501 / CVE-2026-62435 и CVE-2026-62436

    XSA-505 / CVE-2026-62432 — это скорее DoS для HVM/PVM, а для PV это потенциальный escape (для HVM/PVM тоже, но для этого нужно эксплуатировать stub domain сначала)

    XSA-507 / CVE-2026-62434 — это тоже скорее DoS

    XSA-502 / CVE-2026-62429 — эту уязвимость можно использовать только из stub domain (обычно, QEMU), сначала нужно эксплуатировать его

    XSA-497 / ISO9660 переполнения в libfsimage — эксплуатируемся только если pygrub находится в привелигированном режиме (по умолчанию, вроде, используются непривелигированный)

     
  • 1.33, anonymous (??), 20:07, 29/07/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Кто пользуется Xen - как у него с шарингов видюх? Он же на собственном ядре базируется, а не на линуксовом, на первый взгляд кажется что вероятность поддержки конкретного железа должна быть ещё ниже чем в гипервизорах второго типа, где стоит ядро линукса и есть поддержка хоть каких-то (небольшой доли) видюх.
     
     
  • 2.36, Аноним (-), 21:10, 29/07/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Согласен с Аноним (12).

    Веб-поиск для кого придуман?

    Ты, вместо этой писанины, мог бы столько запросов сделать...

     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру