BDU:2022-07509 (CVE-2022-2196) — уязвимость подсистемы виртуализации Kernel-based Virtual Machine (KVM) ядра операционной системы Linux

По данным БДУ ФСТЭК России, по состоянию на 19.08.2025.

Высокий — 8.8/10 Устранена

Уязвимость подсистемы виртуализации Kernel-based Virtual Machine (KVM) ядра операционной системы Linux связана с выполнением механизма Indirect Branch Prediction Barrier (IBPB) на виртуальной машине когда гостевая система использует механизма косвенного управления ветвями Indirect Branch Restricted Speculation (IBRS). Эксплуатация уязвимости может позволить нарушителю получить несанкционированный доступ и повысить свои привилегии

Кого касается и что делать

  • Уязвимое ПО: Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7; ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.7, до 2.8; Linux (Сообщество свободного программного обеспечения) — версии от 5.11 до 5.15.95 включительно, от 5.16 до 6.1.13 включительно, от 5.4.47 до 5.4.232 включительно, от 5.7.3 до 5.10.169 включительно, 5.6.19; и ещё 1 позиция
  • Что делать: уязвимость устранена производителем — применить исправления: git.kernel.org, kernel.dance, kernel.org

Сведения об уязвимости

Идентификаторы BDU:2022-07509 · CVE-2022-2196
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость подсистемы виртуализации Kernel-based Virtual Machine (KVM) ядра операционной системы Linux, позволяющая нарушителю получить несанкционированный доступ и повысить свои привилегии
Даты Опубликована: 29.12.2022 · Обновлена ФСТЭК: 19.08.2025 · Выявлена: 30.11.2022
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-200 — раскрытие информации; CWE-1188 — небезопасная инициализация
Класс уязвимости Уязвимость кода · Способ эксплуатации: несанкционированный сбор информации

Уязвимое ПО

  • Astra Linux Special Edition (ООО «РусБИТех-Астра») — версии 1.6 «Смоленск», 1.7, 4.7 · операционная система
  • ОСОН ОСнова Оnyx (АО «НППКТ») — версии до 2.7, до 2.8 · операционная система
  • Linux (Сообщество свободного программного обеспечения) — версии от 5.11 до 5.15.95 включительно, от 5.16 до 6.1.13 включительно, от 5.4.47 до 5.4.232 включительно, от 5.7.3 до 5.10.169 включительно, 5.6.19 · операционная система
  • ROSA Virtualization 3.0 (АО «НТЦ ИТ РОСА») — 3.0 · ПО виртуализации/ПО виртуального программно-аппаратного средства

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения) — от 5.6 до 5.6.19 включительно

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: