V začetku avgusta 2026 je bilo objavljenih pet varnostnih obvestil, ki zadevajo platformo Proxmox in jedro Linux:
- Zapscape (CVE-2026-64561, PSA-2026-00036-1), napaka uporabe pomnilnika po sprostitvi v kodi za emulacijo senčne enote MMU v KVM na x86_64. Pri ustreznih pogojih gnezdene virtualizacije lahko napadalec s pravicami znotraj gostujočega sistema pokvari pomnilnik gostiteljskega jedra, prebije izolacijo med gostom in gostiteljem ter izvede kodo s pravicami root na gostitelju. Gre za naslednika ranljivosti Januscape (CVE-2026-53359), razkrite mesec prej v istem delu kode.
- SCTPhantom (CVE-2026-64564, PSA-2026-00037-1), napaka uporabe pomnilnika po sprostitvi v kodi jedra za dinamično prekonfiguracijo naslovov SCTP (ASCONF). Posebej sestavljeno zaporedje ASCONF pusti v asociaciji zastarel kazalec na transport, kar lahko lokalni neprivilegirani uporabnik izkoristi za pridobitev pravic root in v nekaterih konfiguracijah za pobeg iz vsebnika. Napaka je prisotna od jedra 2.6.25 (2007), torej je stara 18 let. Ocena CVSS 4.0 je 8,5.
- TONTOU (PSA-2026-00038-1), napad na špekulativno izvajanje, ki obide zaščite Spectre v2. Neprivilegiran proces sproža natančno časovno usklajene prekinitve časovnika in znova zastrupi napovedovalnik vejitev v kratkem obdobju po tem, ko ga je zaščita že počistila, a preden se zaščitena vejitev izvede. To omogoča branje poljubnega pomnilnika jedra, vključno z zgoščenimi vrednostmi gesel.
- PSA-2026-00034-1, manjkajoče preverjanje polja
commentv API-ju požarnega zidu Proxmox, kar je overjenemu uporabniku s pravicami pisanja v katerem koli obsegu požarnega zidu omogočalo vstavljanje poljubnih vrstic v konfiguracijske datoteke požarnega zidu. - PSA-2026-00035-1, manjkajoče preverjanje pravice
VM.PowerMgmtpri zagonu vsebnika takoj po ustvarjanju ali po povrnitvi posnetka stanja.
Vseh pet težav smo obravnavali z najvišjo prioriteto. Celotna virtualizacijska in gostovalna infrastruktura je bila posodobljena takoj po izidu popravljenih jeder in paketov, vsa vozlišča pa zdaj tečejo na v celoti posodobljenih jedrih ter paketih požarnega zidu in vsebnikov. Ni nobenih znakov zlorabe ranljivosti na naši platformi in podatki strank v nobenem trenutku niso bili ogroženi.
Obe obvestili za Proxmox (PSA-2026-00034-1 in PSA-2026-00035-1) ter pobeg iz gosta Zapscape zadevata izključno raven hipervizorja. To je v celoti naša odgovornost in z vaše strani ni potrebno nobeno dejanje.
SCTPhantom in TONTOU prizadeneta tudi gostujoče sisteme neodvisno od gostitelja, zato priporočamo, da posodobite tudi operacijske sisteme znotraj svojih VPS in namenskih strežnikov. Pri večini distribucij zadostuje standardna posodobitev paketov in ponovni zagon. Če SCTP ne uporabljate, ranljivost SCTPhantom do ponovnega zagona ublažite z odstranitvijo ali blokiranjem modula sctp.
Če znotraj svojega VPS ali namenskega strežnika poganjate vsebnike (Docker, LXC, Kubernetes), posodobitev obravnavajte prednostno, saj SCTPhantom omogoča pobeg iz vsebnika na raven pravic root gostujočega sistema.
Tovrstno varnostno posodabljanje je del naše stalne zaveze k varnosti vaših storitev. Za vprašanja smo dosegljivi prek sistema podpore.