Input validation error in 3rd Gen AMD EPYC Processors - CVE-2021-26339

 

Input validation error in 3rd Gen AMD EPYC Processors - CVE-2021-26339

Published: May 25, 2022 / Updated: May 26, 2022


Vulnerability identifier: #VU63684
CSH Severity: Medium
CVSS v4: 7.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-26339
CWE-ID: CWE-20
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to perform a denial of service (DoS) attack.

The vulnerability exists due to an error in the AMD CPU’s core logic when using specific code from an unprivileged VM. A remote user with low-privileged access to guest OS can send a specific x86 instruction sequence that triggers CPU core hang.


Affected software

3rd Gen AMD EPYC Processors
AMD Ryzen Threadripper PRO processors
AMD Ryzen 2000 Series Mobile processor
AMD Ryzen 3000 Series Mobile processor
2nd Gen AMD Ryzen Mobile processor with Radeon graphics
AMD Ryzen 5000 Series Mobile processor with Radeon graphics
AMD Ryzen 5000 Series Desktop processor with Radeon graphics
HPE ProLiant DL385 Gen10 Server
HPE ProLiant DL325 Gen10 Server
HPE ProLiant DL385 Gen10 Plus server
HPE ProLiant DL325 Gen10 Plus server
SUSE Manager Server
SUSE Manager Proxy
SUSE Linux Enterprise Micro
SUSE OpenStack Cloud Crowbar
SUSE OpenStack Cloud
SUSE Linux Enterprise Server for SAP
SUSE Linux Enterprise Server
SUSE Linux Enterprise High Performance Computing
SUSE Linux Enterprise Server for SAP Applications
SUSE Linux Enterprise Module for Basesystem
SUSE Linux Enterprise Desktop
openSUSE Leap
Dell EMC NetWorker vProxy
kernel-firmware
ucode-amd
kernel-firmware-mediatek
kernel-firmware-ath11k
kernel-firmware-media
kernel-firmware-marvell
kernel-firmware-liquidio
kernel-firmware-iwlwifi
kernel-firmware-intel
kernel-firmware-i915
kernel-firmware-dpaa2
kernel-firmware-chelsio
kernel-firmware-brcm
kernel-firmware-bnx2
kernel-firmware-bluetooth
kernel-firmware-atheros
kernel-firmware-ath10k
kernel-firmware-mellanox
kernel-firmware-mwifiex
kernel-firmware-network
kernel-firmware-nfp
kernel-firmware-nvidia
kernel-firmware-platform
kernel-firmware-prestera
kernel-firmware-qlogic
kernel-firmware-radeon
kernel-firmware-realtek
kernel-firmware-serial
kernel-firmware-sound
kernel-firmware-ti
kernel-firmware-ueagle
kernel-firmware-usb-network
kernel-firmware-amdgpu
kernel-firmware-all
kernel-firmware-qcom

How to mitigate CVE-2021-26339

Install updates from vendor's website.

3rd Gen AMD EPYC Processors - update to MilanPI-SP3_1.0.0.7
Dell EMC NetWorker vProxy - update to 4.3.0-32
HPE ProLiant DL385 Gen10 Server - update to 2.56
HPE ProLiant DL325 Gen10 Server - update to 2.56
HPE ProLiant DL385 Gen10 Plus server - update to 2.56
HPE ProLiant DL325 Gen10 Plus server - update to 2.56
kernel-firmware - addressed in versions 20190618-5.25.2, 20191118-150000.3.42.1, 20210208-150300.4.10.1, 20220509-150400.4.5.1
ucode-amd - addressed in versions 20190618-5.25.2, 20191118-150000.3.42.1, 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-mediatek - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-ath11k - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-media - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-marvell - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-liquidio - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-iwlwifi - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-intel - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-i915 - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-dpaa2 - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-chelsio - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-brcm - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-bnx2 - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-bluetooth - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-atheros - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-ath10k - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-mellanox - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-mwifiex - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-network - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-nfp - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-nvidia - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-platform - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-prestera - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-qlogic - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-radeon - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-realtek - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-serial - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-sound - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-ti - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-ueagle - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-usb-network - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-amdgpu - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-all - addressed in versions 20210208-150300.4.10.1, 20220509-150400.4.5.1
kernel-firmware-qcom - update to 20220509-150400.4.5.1

External References

Related Security Bulletins