Input validation error in 3rd Gen AMD EPYC Processors - CVE-2021-26397
Published: May 10, 2023
Vulnerability identifier: #VU75983
CSH Severity: Low
CVSS v4: 6.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-26397
CWE-ID: CWE-20
Exploitation vector: Local access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a local user to escalate privileges on the system.
The vulnerability exists due to insufficient address validation. A local user with a compromised ABL and UApp can corrupt sensitive memory locations and escalate privileges on the system.
Affected software
3rd Gen AMD EPYC Processors
HPE ProLiant DL365 Gen10 Plus server
HPE ProLiant XL225n Gen10 Plus 1U Node
HPE ProLiant DL325 Gen10 Plus v2 server
HPE ProLiant DL345 Gen10 Plus server
HPE ProLiant DL385 Gen10 Plus v2 server
HPE ProLiant XL645d Gen10 Plus Server
HPE ProLiant XL675d Gen10 Plus Server
HPE ProLiant DL325 Gen10 Plus server
HPE ProLiant DL385 Gen10 Plus server
HPE ProLiant DL385 Gen10 Server
HPE ProLiant DL325 Gen10 Server
PowerEdge R7425
PowerEdge R7415
PowerEdge R6415
EMC XC Core XC7525
PowerEdge R7525
PowerEdge R6525
PowerEdge R7515
PowerEdge R6515
PowerEdge C6525
PowerEdge XE8545
HPE ProLiant DL365 Gen10 Plus server
HPE ProLiant XL225n Gen10 Plus 1U Node
HPE ProLiant DL325 Gen10 Plus v2 server
HPE ProLiant DL345 Gen10 Plus server
HPE ProLiant DL385 Gen10 Plus v2 server
HPE ProLiant XL645d Gen10 Plus Server
HPE ProLiant XL675d Gen10 Plus Server
HPE ProLiant DL325 Gen10 Plus server
HPE ProLiant DL385 Gen10 Plus server
HPE ProLiant DL385 Gen10 Server
HPE ProLiant DL325 Gen10 Server
PowerEdge R7425
PowerEdge R7415
PowerEdge R6415
EMC XC Core XC7525
PowerEdge R7525
PowerEdge R6525
PowerEdge R7515
PowerEdge R6515
PowerEdge C6525
PowerEdge XE8545
How to mitigate CVE-2021-26397
Install updates from vendor's website.
3rd Gen AMD EPYC Processors - update to MilanPI 1.0.0.9
PowerEdge R7425 - update to 1.19.0
PowerEdge R7415 - update to 1.19.0
PowerEdge R6415 - update to 1.19.0
EMC XC Core XC7525 - update to 2.9.3
PowerEdge R7525 - update to 2.9.3
PowerEdge R6525 - update to 2.9.3
PowerEdge R7515 - update to 2.9.3
PowerEdge R6515 - update to 2.9.3
PowerEdge C6525 - update to 2.9.4
PowerEdge XE8545 - update to 2.9.4
HPE ProLiant DL365 Gen10 Plus server - update to 2.60_08-11-2022
HPE ProLiant XL225n Gen10 Plus 1U Node - update to 2.60_08-11-2022
HPE ProLiant DL325 Gen10 Plus v2 server - update to 2.60_08-11-2022
HPE ProLiant DL345 Gen10 Plus server - update to 2.60_08-11-2022
HPE ProLiant DL385 Gen10 Plus v2 server - update to 2.60_08-11-2022
HPE ProLiant XL645d Gen10 Plus Server - update to 2.60_08-11-2022
HPE ProLiant XL675d Gen10 Plus Server - update to 2.60_08-11-2022
HPE ProLiant DL325 Gen10 Plus server - update to 2.60_08-11-2022
HPE ProLiant DL385 Gen10 Plus server - update to 2.60_08-11-2022
HPE ProLiant DL385 Gen10 Server - update to 2.64_11-17-2022
HPE ProLiant DL325 Gen10 Server - update to 2.64_11-17-2022
PowerEdge R7425 - update to 1.19.0
PowerEdge R7415 - update to 1.19.0
PowerEdge R6415 - update to 1.19.0
EMC XC Core XC7525 - update to 2.9.3
PowerEdge R7525 - update to 2.9.3
PowerEdge R6525 - update to 2.9.3
PowerEdge R7515 - update to 2.9.3
PowerEdge R6515 - update to 2.9.3
PowerEdge C6525 - update to 2.9.4
PowerEdge XE8545 - update to 2.9.4
HPE ProLiant DL365 Gen10 Plus server - update to 2.60_08-11-2022
HPE ProLiant XL225n Gen10 Plus 1U Node - update to 2.60_08-11-2022
HPE ProLiant DL325 Gen10 Plus v2 server - update to 2.60_08-11-2022
HPE ProLiant DL345 Gen10 Plus server - update to 2.60_08-11-2022
HPE ProLiant DL385 Gen10 Plus v2 server - update to 2.60_08-11-2022
HPE ProLiant XL645d Gen10 Plus Server - update to 2.60_08-11-2022
HPE ProLiant XL675d Gen10 Plus Server - update to 2.60_08-11-2022
HPE ProLiant DL325 Gen10 Plus server - update to 2.60_08-11-2022
HPE ProLiant DL385 Gen10 Plus server - update to 2.60_08-11-2022
HPE ProLiant DL385 Gen10 Server - update to 2.64_11-17-2022
HPE ProLiant DL325 Gen10 Server - update to 2.64_11-17-2022