Aller au contenu

CVE-2026-3195 : débordement de tampon de tas dans virtio-snd PCM de QEMU (correctif incomplet de CVE-2024-7730)

HERMES

SCORE DE MENACE HERMES & SURFACE D'ATTAQUE SYSTÈME

Cible : QEMU (hw/audio/virtio-snd.c)
Confiance : 94%
88 / 100
ÉLEVÉ

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 18 / 20
Activité de menace 16 / 20
Militarisation 17 / 20
Exposition 18 / 20
Prévalence 19 / 20
Impact 18 / 20
Maturité de l'exploit 17 / 20
Potentiel d'attaque en chaîne 19 / 20
⚖️ Divergence & Justification opérationnelle

Le score CVSS v3.1 évalue CVE-2026-3195 à 7.4 (HIGH, CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H). Le score opérationnel Hermes s'établit à 88 (HIGH) en raison de l'exposition critique de ce composant d'infrastructure.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-3195: QEMU virtio-snd PCM Input Buffer Heap Overflow (Incomplete CVE-2024-7730 Fix)VULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTQEMU Machine Emulator
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in QEMU Machine Emulator documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des versions affectées

Section intitulée « 1. Contexte technique & matrice des versions affectées »

Le composant logiciel QEMU (hw/audio/virtio-snd.c) assure des fonctions fondamentales d’exécution et de sécurité dans les infrastructures Linux et Unix d’entreprise.

ParamètreSpécification techniqueContexte threat intelligence
Identifiant CVECVE-2026-3195Bulletin officiel de sécurité amont
Produit affectéqemu:qemuComposant d’infrastructure système
Composant vulnérableQEMU (hw/audio/virtio-snd.c)Bibliothèque / Démon / Émulateur
Classe de faiblesseCWE-122: Heap-based Buffer OverflowContrôle de sécurité / Sûreté mémoire
Score CVSS v3.17.4 (HIGH / Score Hermes 88)CVSS:3.1/AV:L/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Version corrigée9.2.0Correctif officiel amont
Techniques MITRE ATT&CKT1417 - Virtualization Evasion, T1068 - Exploitation for Privilege EscalationÉlévation de privilèges / Évasion de défenses
Référence forensiqueAnalyse mémoire des hyperviseurs et évasion VMAnalyse des artefacts et traces d’exécution

2. Décomposition technique approfondie & cause racine

Section intitulée « 2. Décomposition technique approfondie & cause racine »

L’examen du code source incriminé met en évidence les défaillances de contrôle de politique ou de gestion de la mémoire sous des entrées atypiques.

// Bug in hw/audio/virtio-snd.c (virtio_snd_pcm_in_cb)
static void virtio_snd_pcm_in_cb(void *opaque, int avail)
{
VirtIOSoundPCMStream *stream = opaque;
VirtIOSoundPCMBuffer *buffer = stream->current_buffer;
/* VULNERABILITY: Incomplete check from CVE-2024-7730:
fails to verify iov capacity against stream->size */
size_t copy_size = MIN(avail, stream->size);
/* Out-of-bounds write beyond allocated iov heap buffer */
qemu_iovec_from_buf(&buffer->elem.in_sg, 0, stream->pcm_buf, copy_size);
}

Lorsque les conditions d’exploitation sont réunies, le chemin critique contourne les mécanismes de contrôle d’accès ou corrompt l’espace mémoire, offrant une primitive fiable pour un attaquant.


3. Scénarios d’attaque & modélisation des menaces

Section intitulée « 3. Scénarios d’attaque & modélisation des menaces »
  1. Vecteur initial & prérequis : un attaquant contrôlant une machine virtuelle invitée configure le périphérique virtio-snd avec des descripteurs minuscules, puis réclame de grands tampons de capture audio.
  2. Déclenchement de la primitive : l’attaquant forge des arguments spécifiques ou injecte des paquets réseau vers QEMU (hw/audio/virtio-snd.c).
  3. Rupture d’isolement / corruption mémoire : le contrôle de sécurité prévu est contourné.
  4. Conséquences opérationnelles : le processus QEMU sur l’hyperviseur hôte copie les données au-delà du tampon alloué sur le tas, écrasant des pointeurs de fonction et octroyant l’exécution de code sur la machine hôte..

4. Détection forensique, artefacts & logs système

Section intitulée « 4. Détection forensique, artefacts & logs système »

Les équipes de sécurité et d’investigation numérique peuvent détecter les tentatives d’exploitation en surveillant les journaux d’audit et les rapports de crash.

Journaux système & télémétrie

Surveillez les journaux à la recherche des motifs de détection : qemu-system-x86_64: *** buffer overflow detected *** or general protection fault in qemu_iovec_from_buf. Recherchez les arrêts anormaux de processus ou les crashs inexpliqués.

sigma_cve_2026_3195.yaml
title: QEMU virtio-snd Device Abnormal Heap Buffer Overflow Crash (FR)
id: cve-2026-3195
status: experimental
description: Détecte les artefacts d'exploitation et signatures d'arrêt anormal pour CVE-2026-3195.
logsource:
category: process_creation
product: linux
detection:
selection:
- 'qemu-system-x86_64:'
- 'qemu'
condition: selection
fields:
- CommandLine
- User
level: high

5. Remédiation, durcissement & mesures d’atténuation

Section intitulée « 5. Remédiation, durcissement & mesures d’atténuation »

La protection des environnements face à la vulnérabilité CVE-2026-3195 repose sur le déploiement des correctifs et l’application du principe de moindre privilège :

  1. Mise à niveau logicielle : mettez à jour qemu:qemu vers la version 9.2.0 ou ultérieure via les dépôts officiels de votre système d’exploitation.
  2. Durcissement des accès : révisez les règles de délégation, les permissions sur les sockets IPC et les descripteurs partagés.
  3. Surveillance forensique : pour approfondir les méthodes d’investigation et l’analyse d’incidents, consultez notre guide dédié sur Analyse mémoire des hyperviseurs et évasion VM.