Контекст
CVE-2026-53359 (Januscape) и CVE-2026-46113 - это баги use-after-free в shadow-paging KVM x86, позволяющие гостевой ВМ выбраться на хост. Обе уязвимости устранены в Linux 6.18.38, который поставляется в составе Talos v1.13.6. Обновление до этой версии закрывает обе проблемы на уровне ядра - отключать nested-виртуализацию не требуется.
Часто рекомендуемый mitigation через конфиг:
machine.install.extraKernelArgs: [kvm_intel.nested=0, kvm_amd.nested=0] - молча игнорируется на узлах с systemd-boot / UKI (типичный случай bare-metal UEFI):kvm_intel/kvm_amd встроены в ядро Talos, поэтому modprobe.d и runtime-записи в /sys не применяются (/sys/module/kvm_intel/parameters/nested имеет права 0444); параметр nested= можно задать только через командную строку ядра.На systemd-boot командная строка зафиксирована в подписанный UKI, поэтому
extraKernelArgs отбрасываются (Talos выводит предупреждение "extra kernel arguments are not supported when booting using SDBoot"). Параметр grubUseUKICmdline: false помогает только на узлах с GRUB.Таким образом, решение - это обновление ядра, а не настройка конфига.
Пошаговая инструкция
1. Соберите из Image Factory со своими расширениями
Если ваши узлы используют системные расширения (drbd, zfs, firmware, GPU, ucode), укажите их - Image Factory соберёт стандартный инсталлятор вместе с официальными расширениями, кастомная сборка образа не требуется.
cat > schematic.yaml <<'YAML'
customization:
systemExtensions:
officialExtensions:
- siderolabs/drbd
- siderolabs/zfs
- siderolabs/amd-ucode
- siderolabs/intel-ucode
- siderolabs/amdgpu
- siderolabs/i915
- siderolabs/bnx2-bnx2x
- siderolabs/intel-ice-firmware
- siderolabs/qlogic-firmware
YAML
curl -sX POST --data-binary @schematic.yaml https://factory.talos.dev/schematics
# -> {"id":"<SCHEMATIC_ID>"}
Оставьте в списке только те расширения, которые действительно используются в вашем кластере.
2. Обновляйте узлы по одному
talosctl -n <NODE_IP> upgrade \
--image factory.talos.dev/installer/<SCHEMATIC_ID>:v1.13.6
Обновляйте по одному узлу за раз; для control-plane узлов дождитесь, пока etcd и ваш CSI/хранилище станут healthy, перед переходом к следующему узлу. Talos тестирует миграции только между соседними минорными версиями - при обновлении со старого релиза переходите последовательно через последний патч каждой минорной версии, а не сразу к целевой.
3. Проверка
talosctl -n <NODE_IP> version # Server: v1.13.6
talosctl -n <NODE_IP> read /proc/sys/kernel/osrelease # 6.18.38-talos
talosctl -n <NODE_IP> get extensions # your extensions present
Значение
kvm_intel.nested может остаться Y — это нормально; уязвимый путь исправлен на уровне ядра.Готовый инсталлятор (набор расширений Cozystack)
Стандартный набор расширений Cozystack (drbd, zfs, amd/intel-ucode, amdgpu, i915, bnx2-bnx2x, intel-ice-firmware, qlogic-firmware):
factory.talos.dev/installer/be66fdc8a38c2f517f33cba0a6daa7ab97ff87d51e8ca7d2160e45911ba09cf5:v1.13.6Ссылки:
CVE-2026-53359 (Januscape): https://nvd.nist.gov/vuln/detail/CVE-2026-53359
CVE-2026-46113: https://nvd.nist.gov/vuln/detail/CVE-2026-46113
Talos bootloader / UKI cmdline: https://docs.siderolabs.com/talos/v1.13/platform-specific-installations/bare-metal-platforms/bootloader
Talos Image Factory: https://factory.talos.dev
@katamarina_ru - мы делаем CozyФСТЭК