In the Linux kernel, the following vulnerability has been resolved:
KVM: x86/mmu: Write-protect L2 SPTEs in TDP MMU when clearing dirty status
Check kvm_mmu_page_ad_need_write_protect() when deciding whether to write-protect or clear D-bits on TDP MMU SPTEs, so that the TDP MMU accounts for any role-specific reasons for disabling D-bit dirty logging.
Specifically, TDP MMU SPTEs must be write-protected when the TDP MMU is being used to run an L2 (i.e. L1 has disabled EPT) and PML is enabled. KVM always disables PML when running L2, even when L1 and L2 GPAs are in the some domain, so failing to write-protect TDP MMU SPTEs will cause writes made by L2 to not be reflected in the dirty log.
[sean: massage shortlog and changelog, tweak ternary op formatting]
CVSS Details
- CVSS 3.1 Base Score: 8.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade linux | Jul 27, 2026 | Jul 27, 2026 |
| Redhat_linux | — | Upgrade kernel-rtUpgrade kernelNo solution exists | Dec 5, 2024 | May 1, 2024 |
| Suse | — | Upgrade kernel-source-rtUpgrade kernel-rtUpgrade kernel-rt-optionalUpgrade dlm-kmp-rtUpgrade dtb-nvidiaUpgrade dlm-kmp-defaultUpgrade gfs2-kmp-defaultUpgrade kselftests-kmp-rtUpgrade dtb-renesasUpgrade kernel-rt-vdsoUpgrade kernel-rt_debug-develUpgrade kernel-64kb-extraUpgrade kernel-azure-develUpgrade dtb-caviumUpgrade kernel-default-livepatch-develUpgrade dtb-alteraUpgrade ocfs2-kmp-defaultUpgrade kernel-source-vanillaUpgrade kernel-docsUpgrade cluster-md-kmp-64kbUpgrade reiserfs-kmp-azureUpgrade kernel-azureUpgrade kernel-obs-buildUpgrade kernel-rt-extraUpgrade dtb-allwinnerUpgrade kernel-rt_debug-livepatch-develUpgrade ocfs2-kmp-azureUpgrade reiserfs-kmp-64kbUpgrade gfs2-kmp-azureUpgrade kernel-default-baseUpgrade kselftests-kmp-defaultUpgrade dtb-socionextUpgrade kernel-defaultUpgrade cluster-md-kmp-rtUpgrade dtb-qcomUpgrade kernel-kvmsmall-vdsoUpgrade dtb-rockchipUpgrade reiserfs-kmp-rtUpgrade dtb-lgUpgrade dtb-hisiliconUpgrade kernel-kvmsmall-develUpgrade kernel-64kb-livepatch-develUpgrade reiserfs-kmp-defaultUpgrade gfs2-kmp-rtUpgrade dlm-kmp-64kbUpgrade dtb-armUpgrade dlm-kmp-azureUpgrade kernel-rt-livepatch-develUpgrade kernel-obs-qaUpgrade kernel-kvmsmall-livepatch-develUpgrade kernel-debugUpgrade dtb-xilinxUpgrade cluster-md-kmp-azureUpgrade kernel-zfcpdumpUpgrade kernel-develUpgrade kernel-default-livepatchUpgrade kernel-macrosUpgrade kernel-azure-livepatch-develUpgrade gfs2-kmp-64kbUpgrade dtb-marvellUpgrade ocfs2-kmp-rtUpgrade kernel-debug-vdsoUpgrade dtb-amdUpgrade kernel-syms-azureUpgrade kernel-default-extraUpgrade ocfs2-kmp-64kbUpgrade kernel-azure-vdsoUpgrade dtb-amlogicUpgrade kernel-debug-livepatch-develUpgrade kernel-64kb-develUpgrade kernel-azure-optionalUpgrade kselftests-kmp-64kbUpgrade kernel-sourceUpgrade kernel-devel-rtUpgrade kernel-64kbUpgrade dtb-appleUpgrade kernel-devel-azureUpgrade kernel-debug-develUpgrade dtb-mediatekUpgrade dtb-freescaleUpgrade dtb-broadcomUpgrade dtb-amazonUpgrade kernel-syms-rtUpgrade kernel-symsUpgrade kernel-rt-develUpgrade kernel-kvmsmallUpgrade kernel-docs-htmlUpgrade dtb-apmUpgrade kernel-rt_debug-vdsoUpgrade kernel-default-optionalUpgrade dtb-exynosUpgrade kernel-source-azureUpgrade kernel-rt_debugUpgrade kernel-default-base-rebuildUpgrade kernel-default-vdsoUpgrade kernel-default-develUpgrade kernel-azure-extraUpgrade kernel-64kb-optionalUpgrade cluster-md-kmp-defaultUpgrade kselftests-kmp-azureUpgrade dtb-sprd | Jun 24, 2024 | May 1, 2024 |
| Ubuntu | — | Upgrade linux-image-virtualUpgrade linux-image-kvmUpgrade linux-image-6.8.0-1008-ibmUpgrade linux-image-6.8.0-38-lowlatencyUpgrade linux-image-generic-64k-hwe-24.04Upgrade linux-image-awsUpgrade linux-image-6.8.0-1008-oracleUpgrade linux-image-6.8.0-38-lowlatency-64kUpgrade linux-image-6.8.0-1008-oemUpgrade linux-image-gcpUpgrade linux-image-generic-hwe-24.04Upgrade linux-image-oracleUpgrade linux-image-6.8.0-1007-raspiUpgrade linux-image-nvidia-64kUpgrade linux-image-6.8.0-38-genericUpgrade linux-image-azure-fdeUpgrade linux-image-ibm-lts-24.04Upgrade linux-image-oracle-64kUpgrade linux-image-6.8.0-1010-azureUpgrade linux-image-lowlatency-64kUpgrade linux-image-azureUpgrade linux-image-6.8.0-1007-intelUpgrade linux-image-6.8.0-1009-nvidia-64kUpgrade linux-image-6.8.0-1011-awsUpgrade linux-image-6.8.0-1009-nvidiaUpgrade linux-image-genericUpgrade linux-image-ibmUpgrade linux-image-raspiUpgrade linux-image-intelUpgrade linux-image-6.8.0-1008-oracle-64kUpgrade linux-image-generic-lpaeUpgrade linux-image-generic-64kUpgrade linux-image-6.8.0-1010-gcpUpgrade linux-image-oem-24.04Upgrade linux-image-oem-24.04aUpgrade linux-image-lowlatencyUpgrade linux-image-gkeUpgrade linux-image-ibm-classicUpgrade linux-image-6.8.0-1010-azure-fdeUpgrade linux-image-nvidiaUpgrade linux-image-6.8.0-38-generic-64kUpgrade linux-image-6.8.0-1006-gkeUpgrade linux-image-virtual-hwe-24.04 | Jul 12, 2024 | May 1, 2024 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub