CVE-2021-28664

HIGH(8.8)KEV

Arm Mali Graphics Processing Unit (GPU) Unspecified Vulnerability

Beschreibung

CVE-2021-28664 ist eine Schwachstelle mit hochem Schweregrad, die Arm Mali Graphics Processing Unit (GPU) betrifft. Arm Mali Graphics Processing Unit (GPU) kernel driver contains an unspecified vulnerability that may allow a non-privileged user to gain write access to read-only memory, gain root privilege, corrupt memory, and modify the memory of other processes. Die CISA hat diese Schwachstelle in ihren Katalog der bekannten ausgenutzten Schwachstellen (KEV) aufgenommen, was eine aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 0.14% (33.7. Perzentil) besteht eine messbare Wahrscheinlichkeit der Ausnutzung.

KEV-Informationen

Hersteller
Arm
Produkt
Mali Graphics Processing Unit (GPU)
Hinzugefügt am
3. November 2021
Fälligkeitsdatum
17. November 2021
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
armbifrost gpu kernel driver>= r0p0, < r29p0
armmidgard gpu kernel driver>= r8p0, < r31p0
armvalhall gpu kernel driver>= r19p0, < r29p0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-787: Schreiben außerhalb der Speichergrenzen (Out-of-bounds Write)

Out-of-bounds Write (CWE-787) tritt auf, wenn Software Daten über die Grenzen des vorgesehenen Puffers hinaus schreibt. Dies kann angrenzenden Speicher beschädigen, die Anwendung zum Absturz bringen oder einem Angreifer die Ausführung beliebigen Codes ermöglichen. Out-of-bounds-Write-Schwachstellen gehören zu den am häufigsten ausgenutzten Schwachstellentypen und werden häufig in Firmware- und Kernel-Komponenten gefunden, bei denen Speichersicherheit entscheidend ist.

Mehr erfahren: CWE-787 — Out-of-bounds Write

Auswirkungsanalyse

CVE-2021-28664 hat einen CVSS 3.1-Score von 8.8 (HOCH), was eine Bedrohung mit hohem Schweregrad darstellt. Die Schwachstelle ist über das Netzwerk ausnutzbar, weist eine niedrige Angriffskomplexität auf, niedrige Privilegien erfordert, ohne Benutzerinteraktion. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit von Daten schwerwiegend gefährden, eine unbefugte Änderung von Daten und Systemen ermöglichen und eine vollständige Dienstunterbrechung verursachen. Organisationen mit betroffenen Deployments sind einem erheblichen operativen Risiko ausgesetzt, wenn diese Schwachstelle nicht behoben wird.

Exploit-Reifegrad

CVE-2021-28664 wird durch die Aufnahme in den CISA-Katalog der bekannten ausgenutzten Schwachstellen als aktiv ausgenutzt bestätigt. Der EPSS-Score von 0.14% (33.7. Perzentil) deutet auf eine messbare Ausnutzungswahrscheinlichkeit hin. Obwohl derzeit nicht mit bekannten Ransomware-Kampagnen in Verbindung gebracht, erfordert der bestätigte Ausnutzungsstatus sofortige Aufmerksamkeit. Bundesbehörden waren verpflichtet, diese Schwachstelle bis zum 2021-11-17 gemäß der verbindlichen operativen Richtlinie der CISA zu beheben.

Behebung

  1. Herstellerpatches sofort anwenden, wie von CISA KEV vorgeschrieben: Apply updates per vendor instructions.
  2. Überprüfen Sie, dass alle Instanzen betroffener Produkte (arm bifrost gpu kernel driver (>= r0p0, < r29p0), arm midgard gpu kernel driver (>= r8p0, < r31p0), arm valhall gpu kernel driver (>= r19p0, < r29p0)) auf gepatchte Versionen aktualisiert wurden.
  3. Falls eine sofortige Patches nicht möglich ist, beschränken Sie den Netzwerkzugriff auf betroffene Systeme durch Firewall-Regeln und Netzwerksegmentierung, um die Angriffsfläche zu minimieren.
  4. Überwachen Sie Systeme auf Kompromittierungsindikatoren, einschließlich ungewöhnlicher Prozessaktivität, unerwarteter Netzwerkverbindungen und unautorisierter Konfigurationsänderungen.
  5. Überprüfen Sie Sicherheitsprotokolle und führen Sie Threat Hunting durch, um festzustellen, ob die Schwachstelle vor dem Patching ausgenutzt wurde.

Technische Details

CVE-2021-28664 betrifft Arm Mali Graphics Processing Unit (GPU). The Arm Mali GPU kernel driver allows privilege escalation or a denial of service (memory corruption) because an unprivileged user can achieve read/write access to read-only pages. This affects Bifrost r0p0 through r29p0 before r30p0, Valhall r19p0 through r29p0 before r30p0, and Midgard r8p0 through r30p0 before r31p0. Der Angriffsvektor ist netzwerkbasiert, was bedeutet, dass ein Angreifer diese Schwachstelle aus der Ferne ohne physischen Zugang zum Zielsystem ausnutzen kann. Der CVSS-Score von 8.8 spiegelt die Kombination aus leichter Ausnutzbarkeit und schwerwiegenden Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.

Häufig gestellte Fragen

Wird CVE-2021-28664 aktiv ausgenutzt?

Ja. CVE-2021-28664 ist im CISA-Katalog der bekannten ausgenutzten Schwachstellen gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 0.14% (33.7. Perzentil) deutet zusätzlich auf eine messbare Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2021-28664 betroffen?

CVE-2021-28664 betrifft Arm Mali Graphics Processing Unit (GPU). Konkret betroffene Produkte umfassen: arm bifrost gpu kernel driver (>= r0p0, < r29p0), arm midgard gpu kernel driver (>= r8p0, < r31p0), arm valhall gpu kernel driver (>= r19p0, < r29p0).

Wie behebe ich CVE-2021-28664?

Apply updates per vendor instructions. Stellen Sie sicher, dass alle betroffenen Systeme auf die neuesten gepatchten Versionen aktualisiert werden. Falls ein sofortiges Patching nicht möglich ist, implementieren Sie netzwerkbasierte Gegenmaßnahmen, um die Angriffsfläche zu begrenzen.

Wie schwerwiegend ist CVE-2021-28664?

CVE-2021-28664 hat einen CVSS 3.1-Score von 8.8 (HOCH). Dies ist eine Schwachstelle mit hochem Schweregrad, die sofortige Aufmerksamkeit und Behebung erfordert.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score5.41%
EPSS-Perzentil92.0%

Daten

Veröffentlicht10. Mai 2021
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.