From nobody Fri Sep 25 07:21:25 2026 Received: from mta0.migadu.com (out-44.mta0.migadu.com [91.218.175.44]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 25F234A6CDD for ; Tue, 15 Sep 2026 12:38:54 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=91.218.175.44 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475937; cv=none; b=AfZ6BrD9SYqNyNpHjkhX9XotiOcgcVwVT+c7ZcJhd66z7P1qXh6RtGe0g3g7vjBaU6SA9WdCtap3ZUhOxfUKS2e4FWX7xBN1fjfxPEayJeBBhYH4Acx7eaHcSpoz1cr2TAtxcmK88hronMvC5ggcqHlKX6venO7sh0rJ423RXQA= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475937; c=relaxed/simple; bh=OYn21/OL8lrH8NaEq6iDghNkvvHb7mfdPr+Xymc5Uv4=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=eOYktqhAhSioOnKSpwtK/Xocv3Szc2Puj7PW1S4upR2FFwBwBbWuVPl2xhgqRbrlnzbHrjkwy0l5Dyh5Q9zzCy8Cia7pGcfT/yhswa2qwSsE+iCXjlFaIIbjon53LML8c3n6ZwZ27gooyIW3p16IWdY4rkBqrspwtLLC9ciZ2po= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=sLGOpyzw; arc=none smtp.client-ip=91.218.175.44 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="sLGOpyzw" X-Envelope-To: linux-kernel@vger.kernel.org DKIM-Signature: a=rsa-sha256; bh=OYn21/OL8lrH8NaEq6iDghNkvvHb7mfdPr+Xymc5Uv4=; c=simple/simple; d=linux.dev; h=from:to:subject:date:message-id:mime-version:content-type; s=key1; t=1789475932; v=1; x=1790080732; b=sLGOpyzwzs54A3Ahsz95fdgWWwkR5suF6AwRR5E7V8bnM5uZ28ZHrx4Kw48HOmSaRv06YUeU 0ELla9oGYkEsAS0+MqXHzufqg10BAyYM9c7lUAAKUAt+OU8gh3p9Kg6FQ6GyWjLWFkuBNNCRpg+ l87OkMPlYVzaLsyc/IFh9RvU= X-Envelope-To: linux-kernel@vger.kernel.org Received: by smtp.migadu.com with ESMTPS id c54ddb4cd2b28d49; Tue, 15 Sep 2026 12:38:52 +0000 X-Mizu-Trace-ID: c54ddb4cd2b28d49 X-Migadu-Flow: FLOW_OUT From: Fuad Tabba To: maz@kernel.org, oupton@kernel.org, kvmarm@lists.linux.dev, linux-arm-kernel@lists.infradead.org, linux-kernel@vger.kernel.org Cc: catalin.marinas@arm.com, will@kernel.org, joey.gouly@arm.com, seiden@linux.ibm.com, suzuki.poulose@arm.com, yuzenghui@huawei.com, mark.rutland@arm.com, vdonnefort@google.com, qperret@google.com, Sascha.Bischoff@arm.com, steven.price@arm.com, tabba@google.com Subject: [PATCH 1/7] KVM: arm64: Reject the GICv5 CPU interface hypercalls under pKVM Date: Tue, 15 Sep 2026 13:38:40 +0100 Message-Id: <20260915123846.2317931-2-fuad.tabba@linux.dev> X-Mailer: git-send-email 2.39.5 In-Reply-To: <20260915123846.2317931-1-fuad.tabba@linux.dev> References: <20260915123846.2317931-1-fuad.tabba@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" __vgic_v5_save_apr() and __vgic_v5_restore_vmcr_apr() remain callable once pKVM has finalised. pKVM never registers a GICv5 vgic, so neither has a valid caller in protected mode, and on a GICv3 machine both reach a register that is UNDEFINED at EL2 and panic the hypervisor. Move both into the band the dispatcher rejects once pKVM has finalised. Fixes: af325e87af5da ("KVM: arm64: gic-v5: Add vgic-v5 save/restore hyp int= erface") Signed-off-by: Fuad Tabba --- arch/arm64/include/asm/kvm_asm.h | 4 ++-- arch/arm64/kvm/hyp/nvhe/hyp-main.c | 4 ++-- 2 files changed, 4 insertions(+), 4 deletions(-) diff --git a/arch/arm64/include/asm/kvm_asm.h b/arch/arm64/include/asm/kvm_= asm.h index e5b92ac09e69e..ea319c496bb26 100644 --- a/arch/arm64/include/asm/kvm_asm.h +++ b/arch/arm64/include/asm/kvm_asm.h @@ -62,6 +62,8 @@ enum __kvm_host_smccc_func { __KVM_HOST_SMCCC_FUNC___kvm_enable_ssbs, __KVM_HOST_SMCCC_FUNC___vgic_v3_init_lrs, __KVM_HOST_SMCCC_FUNC___vgic_v3_get_gic_config, + __KVM_HOST_SMCCC_FUNC___vgic_v5_save_apr, + __KVM_HOST_SMCCC_FUNC___vgic_v5_restore_vmcr_apr, =20 MARKER(__KVM_HOST_SMCCC_FUNC_MIN_PKVM), =20 @@ -87,8 +89,6 @@ enum __kvm_host_smccc_func { __KVM_HOST_SMCCC_FUNC___tracing_write_event, __KVM_HOST_SMCCC_FUNC___vgic_v3_save_aprs, __KVM_HOST_SMCCC_FUNC___vgic_v3_restore_vmcr_aprs, - __KVM_HOST_SMCCC_FUNC___vgic_v5_save_apr, - __KVM_HOST_SMCCC_FUNC___vgic_v5_restore_vmcr_apr, =20 MARKER(__KVM_HOST_SMCCC_FUNC_PKVM_ONLY), =20 diff --git a/arch/arm64/kvm/hyp/nvhe/hyp-main.c b/arch/arm64/kvm/hyp/nvhe/h= yp-main.c index 9a3b92e626adb..7c939baf9c1ba 100644 --- a/arch/arm64/kvm/hyp/nvhe/hyp-main.c +++ b/arch/arm64/kvm/hyp/nvhe/hyp-main.c @@ -911,6 +911,8 @@ static const hcall_t host_hcall[] =3D { HANDLE_FUNC(__kvm_enable_ssbs), HANDLE_FUNC(__vgic_v3_init_lrs), HANDLE_FUNC(__vgic_v3_get_gic_config), + HANDLE_FUNC(__vgic_v5_save_apr), + HANDLE_FUNC(__vgic_v5_restore_vmcr_apr), HANDLE_FUNC(__pkvm_prot_finalize), =20 HANDLE_FUNC(__kvm_adjust_pc), @@ -932,8 +934,6 @@ static const hcall_t host_hcall[] =3D { HANDLE_FUNC(__tracing_write_event), HANDLE_FUNC(__vgic_v3_save_aprs), HANDLE_FUNC(__vgic_v3_restore_vmcr_aprs), - HANDLE_FUNC(__vgic_v5_save_apr), - HANDLE_FUNC(__vgic_v5_restore_vmcr_apr), =20 HANDLE_FUNC(__pkvm_host_share_hyp), HANDLE_FUNC(__pkvm_host_unshare_hyp), --=20 2.39.5 From nobody Fri Sep 25 07:21:25 2026 Received: from mta0.migadu.com (out-55.mta0.migadu.com [91.218.175.55]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id B313C4AD7CA for ; Tue, 15 Sep 2026 12:38:59 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=91.218.175.55 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475942; cv=none; b=e5pEPrVWR/0x42PW51SFLOeAaOgw78ePAz8weqdchLKt1aPtOJ3teWFMAF4NnMEFFp8SSzQudxg/3dogzfaml6BqFZqTyef98no+Ztxd8isZ4u6/k1RTFn9fX/wdg9tZmoiopR3fvH0XQ7IMNfsmhA2oH7HzVusTIe1r7lhRjcs= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475942; c=relaxed/simple; bh=UabJMBs9Z2dMomcvezICknlRvRSdmtK2yTGhqNrS3jk=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=hHohSdaO30KZoKAcfEaSaC0VoQ8xL8hFg6n2s5d3BQcwYSmvK7krC9UsVU9Ec8Z2XM8i4gfsyNBvFYbzoVH5SgHd5igvgHZGPyX/x1rCbcTZzwLU4fTBi87k/hLf+MIpYe6yJC5R+l61VeGaFv5Ag+DOwE40qW9Vt7/69gNu8xw= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=xBWwOu9m; arc=none smtp.client-ip=91.218.175.55 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="xBWwOu9m" X-Envelope-To: linux-kernel@vger.kernel.org DKIM-Signature: a=rsa-sha256; bh=UabJMBs9Z2dMomcvezICknlRvRSdmtK2yTGhqNrS3jk=; c=simple/simple; d=linux.dev; h=from:to:subject:date:message-id:mime-version:content-type; s=key1; t=1789475937; v=1; x=1790080737; b=xBWwOu9m2XNP6rrRCyoIw9ylEsQyX47X8jfI9yg6LbgRwCNB1k+OruuMSsu2hkEUbY/Kufv7 l5QManhMU5gv7Kw4fzSNovQJ1+ruRmy5FAmIFzNilapg9d599S9MmL0ert47LlM6H7JQq/99++C I49gkqBBl6uAP6Q9mVen4O6g= X-Envelope-To: linux-kernel@vger.kernel.org Received: by smtp.migadu.com with ESMTPS id 6cbd52d59c5a6876; Tue, 15 Sep 2026 12:38:57 +0000 X-Mizu-Trace-ID: 6cbd52d59c5a6876 X-Migadu-Flow: FLOW_OUT From: Fuad Tabba To: maz@kernel.org, oupton@kernel.org, kvmarm@lists.linux.dev, linux-arm-kernel@lists.infradead.org, linux-kernel@vger.kernel.org Cc: catalin.marinas@arm.com, will@kernel.org, joey.gouly@arm.com, seiden@linux.ibm.com, suzuki.poulose@arm.com, yuzenghui@huawei.com, mark.rutland@arm.com, vdonnefort@google.com, qperret@google.com, Sascha.Bischoff@arm.com, steven.price@arm.com, tabba@google.com Subject: [PATCH 2/7] KVM: arm64: Reject the stage-2 flush hypercalls under pKVM Date: Tue, 15 Sep 2026 13:38:41 +0100 Message-Id: <20260915123846.2317931-3-fuad.tabba@linux.dev> X-Mailer: git-send-email 2.39.5 In-Reply-To: <20260915123846.2317931-1-fuad.tabba@linux.dev> References: <20260915123846.2317931-1-fuad.tabba@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" The stage-2 TLB and context flush hypercalls remain callable once pKVM has finalised, and five of the six dereference a host-supplied struct kvm_s2_mmu pointer. Under pKVM none has a valid caller: the host walks no guest stage-2, its TLB flushes go through the handle-based __pkvm_tlb_flush_vmid, and kvm_arch_vcpu_load() skips both the VMID update and the CPU context flush. Move them into the band the dispatcher rejects once pKVM has finalised. Reported-by: Sashiko Closes: https://lore.kernel.org/all/20260914130152.F0D5F1F000FF@smtp.kernel= .org/ Signed-off-by: Fuad Tabba --- arch/arm64/include/asm/kvm_asm.h | 12 ++++++------ arch/arm64/kvm/hyp/nvhe/hyp-main.c | 11 ++++++----- 2 files changed, 12 insertions(+), 11 deletions(-) diff --git a/arch/arm64/include/asm/kvm_asm.h b/arch/arm64/include/asm/kvm_= asm.h index ea319c496bb26..b182c908c1a98 100644 --- a/arch/arm64/include/asm/kvm_asm.h +++ b/arch/arm64/include/asm/kvm_asm.h @@ -64,6 +64,12 @@ enum __kvm_host_smccc_func { __KVM_HOST_SMCCC_FUNC___vgic_v3_get_gic_config, __KVM_HOST_SMCCC_FUNC___vgic_v5_save_apr, __KVM_HOST_SMCCC_FUNC___vgic_v5_restore_vmcr_apr, + __KVM_HOST_SMCCC_FUNC___kvm_flush_vm_context, + __KVM_HOST_SMCCC_FUNC___kvm_tlb_flush_vmid_ipa, + __KVM_HOST_SMCCC_FUNC___kvm_tlb_flush_vmid_ipa_nsh, + __KVM_HOST_SMCCC_FUNC___kvm_tlb_flush_vmid, + __KVM_HOST_SMCCC_FUNC___kvm_tlb_flush_vmid_range, + __KVM_HOST_SMCCC_FUNC___kvm_flush_cpu_context, =20 MARKER(__KVM_HOST_SMCCC_FUNC_MIN_PKVM), =20 @@ -72,12 +78,6 @@ enum __kvm_host_smccc_func { /* Hypercalls that are always available and common to [nh]VHE/pKVM. */ __KVM_HOST_SMCCC_FUNC___kvm_adjust_pc, __KVM_HOST_SMCCC_FUNC___kvm_vcpu_run, - __KVM_HOST_SMCCC_FUNC___kvm_flush_vm_context, - __KVM_HOST_SMCCC_FUNC___kvm_tlb_flush_vmid_ipa, - __KVM_HOST_SMCCC_FUNC___kvm_tlb_flush_vmid_ipa_nsh, - __KVM_HOST_SMCCC_FUNC___kvm_tlb_flush_vmid, - __KVM_HOST_SMCCC_FUNC___kvm_tlb_flush_vmid_range, - __KVM_HOST_SMCCC_FUNC___kvm_flush_cpu_context, __KVM_HOST_SMCCC_FUNC___kvm_timer_set_cntvoff, __KVM_HOST_SMCCC_FUNC___tracing_load, __KVM_HOST_SMCCC_FUNC___tracing_unload, diff --git a/arch/arm64/kvm/hyp/nvhe/hyp-main.c b/arch/arm64/kvm/hyp/nvhe/h= yp-main.c index 7c939baf9c1ba..b2657a3c65b40 100644 --- a/arch/arm64/kvm/hyp/nvhe/hyp-main.c +++ b/arch/arm64/kvm/hyp/nvhe/hyp-main.c @@ -913,16 +913,16 @@ static const hcall_t host_hcall[] =3D { HANDLE_FUNC(__vgic_v3_get_gic_config), HANDLE_FUNC(__vgic_v5_save_apr), HANDLE_FUNC(__vgic_v5_restore_vmcr_apr), - HANDLE_FUNC(__pkvm_prot_finalize), - - HANDLE_FUNC(__kvm_adjust_pc), - HANDLE_FUNC(__kvm_vcpu_run), HANDLE_FUNC(__kvm_flush_vm_context), HANDLE_FUNC(__kvm_tlb_flush_vmid_ipa), HANDLE_FUNC(__kvm_tlb_flush_vmid_ipa_nsh), HANDLE_FUNC(__kvm_tlb_flush_vmid), HANDLE_FUNC(__kvm_tlb_flush_vmid_range), HANDLE_FUNC(__kvm_flush_cpu_context), + HANDLE_FUNC(__pkvm_prot_finalize), + + HANDLE_FUNC(__kvm_adjust_pc), + HANDLE_FUNC(__kvm_vcpu_run), HANDLE_FUNC(__kvm_timer_set_cntvoff), HANDLE_FUNC(__tracing_load), HANDLE_FUNC(__tracing_unload), @@ -969,7 +969,8 @@ static void handle_host_hcall(struct kvm_cpu_context *h= ost_ctxt) =20 /* * If pKVM has been initialised then reject any calls to the - * early "privileged" hypercalls. Note that we cannot reject + * early "privileged" hypercalls, and to the ones the host has no + * use for in protected mode. Note that we cannot reject * calls to __pkvm_prot_finalize for two reasons: (1) The static * key used to determine initialisation must be toggled prior to * finalisation and (2) finalisation is performed on a per-CPU --=20 2.39.5 From nobody Fri Sep 25 07:21:25 2026 Received: from mta0.migadu.com (out-59.mta0.migadu.com [91.218.175.59]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 3CA374AD7ED for ; Tue, 15 Sep 2026 12:38:59 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=91.218.175.59 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475942; cv=none; b=Q41EfLZB6nw6OQqBsTa5xLm0KULy/5mTXzQNgfa7F5/17TdIcfPFSlfkoloBNJoM118F1+h152E67gUeAA+Qx+4cFbS6okZ2VsnXcudEJqBx6S5zzHlPcORpHqh7e3jgtQupqtuS7WQNP7SqfQ66riO0Wam+hABuJfkjPDJDsb4= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475942; c=relaxed/simple; bh=tRWMpaS2zOGMIhR9Ho3dwkRGEMdtnMmq18pcvS3WgPs=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=Ivgnb9W+Me8LlAU7LJNjsoh55O7Xubc0BTyXD5WLplIpqlCNCIqhb3Q8DG+G2HvnWVLMHtD7JWXkx1RMaZdjPim6YKr3mJcfYCcQvMqmEdLbnBTEzcrhh1uuLzrCE3tEUKgOOSX5cIq+sGwPaue6sXHPZj7LFi7IaXbUf9KQB6o= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=oGT2/rTV; arc=none smtp.client-ip=91.218.175.59 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="oGT2/rTV" X-Envelope-To: linux-kernel@vger.kernel.org DKIM-Signature: a=rsa-sha256; bh=tRWMpaS2zOGMIhR9Ho3dwkRGEMdtnMmq18pcvS3WgPs=; c=simple/simple; d=linux.dev; h=from:to:subject:date:message-id:mime-version:content-type; s=key1; t=1789475937; v=1; x=1790080737; b=oGT2/rTV1ZXXdvjHISk6X8hvyDgUNuQZQlzxdavVhJF4reWxcubYcPw02fXog9f+A1tL7XbQ 27wGSgYVsxFk+kCbqMVfMuSKMwGdMBhZnY0ovcp/DtOeBUJNEJwZPa5vTZioYpRoByIYVkUTPj9 FqM0ueysfvCwDJed7vNWipM4= X-Envelope-To: linux-kernel@vger.kernel.org Received: by smtp.migadu.com with ESMTPS id 9b55889483332976; Tue, 15 Sep 2026 12:38:57 +0000 X-Mizu-Trace-ID: 9b55889483332976 X-Migadu-Flow: FLOW_OUT From: Fuad Tabba To: maz@kernel.org, oupton@kernel.org, kvmarm@lists.linux.dev, linux-arm-kernel@lists.infradead.org, linux-kernel@vger.kernel.org Cc: catalin.marinas@arm.com, will@kernel.org, joey.gouly@arm.com, seiden@linux.ibm.com, suzuki.poulose@arm.com, yuzenghui@huawei.com, mark.rutland@arm.com, vdonnefort@google.com, qperret@google.com, Sascha.Bischoff@arm.com, steven.price@arm.com, tabba@google.com Subject: [PATCH 3/7] KVM: arm64: Validate the host-provided vgic model in pKVM Date: Tue, 15 Sep 2026 13:38:42 +0100 Message-Id: <20260915123846.2317931-4-fuad.tabba@linux.dev> X-Mailer: git-send-email 2.39.5 In-Reply-To: <20260915123846.2317931-1-fuad.tabba@linux.dev> References: <20260915123846.2317931-1-fuad.tabba@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" EL2 copies vgic_model from the host's struct kvm unchecked, and the nVHE world switch dispatches on it with no cpucap guard. A host writing KVM_DEV_TYPE_ARM_VGIC_V5 makes EL2 access GICv5 CPU interface registers that are UNDEFINED without FEAT_GCIE, and panics the hypervisor on any GICv3 machine. Accept only GICv3, the one model pKVM supports, forcing anything else to 0. Fixes: 9b8e3d4ca0e73 ("KVM: arm64: gic-v5: Implement GICv5 load/put and sav= e/restore") Signed-off-by: Fuad Tabba --- arch/arm64/kvm/hyp/nvhe/pkvm.c | 10 ++++++++-- 1 file changed, 8 insertions(+), 2 deletions(-) diff --git a/arch/arm64/kvm/hyp/nvhe/pkvm.c b/arch/arm64/kvm/hyp/nvhe/pkvm.c index 459bd9eb7e4bc..4c33c863e90e1 100644 --- a/arch/arm64/kvm/hyp/nvhe/pkvm.c +++ b/arch/arm64/kvm/hyp/nvhe/pkvm.c @@ -340,13 +340,19 @@ static void pkvm_init_features_from_host(struct pkvm_= hyp_vm *hyp_vm, const struc { struct kvm *kvm =3D &hyp_vm->kvm; unsigned long host_arch_flags =3D READ_ONCE(host_kvm->arch.flags); + u32 vgic_model =3D READ_ONCE(host_kvm->arch.vgic.vgic_model); DECLARE_BITMAP(allowed_features, KVM_VCPU_MAX_FEATURES); =20 /* CTR_EL0 is always under host control, even for protected VMs. */ hyp_vm->kvm.arch.ctr_el0 =3D host_kvm->arch.ctr_el0; =20 - /* Preserve the vgic model so that GICv3 emulation works */ - hyp_vm->kvm.arch.vgic.vgic_model =3D host_kvm->arch.vgic.vgic_model; + /* + * GICv3 is the only model pKVM runs, and the GICv5 world switch + * touches registers UNDEFINED at EL2 without FEAT_GCIE. + */ + if (vgic_model !=3D KVM_DEV_TYPE_ARM_VGIC_V3) + vgic_model =3D 0; + hyp_vm->kvm.arch.vgic.vgic_model =3D vgic_model; =20 /* No restrictions for non-protected VMs. */ if (!kvm_vm_is_protected(kvm)) { --=20 2.39.5 From nobody Fri Sep 25 07:21:25 2026 Received: from mta0.migadu.com (out-69.mta0.migadu.com [91.218.175.69]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id A58414AE8DA for ; Tue, 15 Sep 2026 12:39:04 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=91.218.175.69 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475947; cv=none; b=FrGVSGYvZ1TLaXy2KuoEf8OEW9WF3+XZB30eaVVWlToPciQTUM/Bl0i01aD5qctEYZhrz+O5ASCuzuqUQQnnO96hfh1cFXsB83oLIetsD9m+bd+lxjo/zr7oSGXUssPBMw9rSVqQEoYK5LgN3GfPvURLxlYh80gpcum1eTag+u4= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475947; c=relaxed/simple; bh=Z1wZ7qftvFZJFjW6nJ8b01fzq25gfbzkB8VJg4lTex4=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=geHdgTHVOkvoSyBD2k52s9V1pEtzvAl6rzRnhzy8dMMQJlBHatNcnr8RI+OCgaqYI9nsZcJDQjSK/X2wMbWBDW18H92RmjEVahIu0OZ+4eWR9fggRkYAYuPx7RBJuvEsyER9UuDdWwmrUYRfUC7AbyrtZgAdpGLAkRqAhOD6GtA= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=IwRTgGHB; arc=none smtp.client-ip=91.218.175.69 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="IwRTgGHB" X-Envelope-To: linux-kernel@vger.kernel.org DKIM-Signature: a=rsa-sha256; bh=Z1wZ7qftvFZJFjW6nJ8b01fzq25gfbzkB8VJg4lTex4=; c=simple/simple; d=linux.dev; h=from:to:subject:date:message-id:mime-version:content-type; s=key1; t=1789475942; v=1; x=1790080742; b=IwRTgGHBLRhXI6M7ejiElg1x5WeHu1G6hl1TcpyOrU/a3C6jBI4Gw4RJEt+tjL/QEdn+++Yd jzsTYfSudbmSGkq6fDj9s3AWq8dThDBdF1eSw5J45Sv6pIsd/hIp++uvj+u0tF3wiq69a5ZbLHl kDzv8LUTzDaTeugOkaXSrMy0= X-Envelope-To: linux-kernel@vger.kernel.org Received: by smtp.migadu.com with ESMTPS id 5ea5cd6d44487e6a; Tue, 15 Sep 2026 12:39:02 +0000 X-Mizu-Trace-ID: 5ea5cd6d44487e6a X-Migadu-Flow: FLOW_OUT From: Fuad Tabba To: maz@kernel.org, oupton@kernel.org, kvmarm@lists.linux.dev, linux-arm-kernel@lists.infradead.org, linux-kernel@vger.kernel.org Cc: catalin.marinas@arm.com, will@kernel.org, joey.gouly@arm.com, seiden@linux.ibm.com, suzuki.poulose@arm.com, yuzenghui@huawei.com, mark.rutland@arm.com, vdonnefort@google.com, qperret@google.com, Sascha.Bischoff@arm.com, steven.price@arm.com, tabba@google.com Subject: [PATCH 4/7] KVM: arm64: Validate the host vCPU's VM before reading it under pKVM Date: Tue, 15 Sep 2026 13:38:43 +0100 Message-Id: <20260915123846.2317931-5-fuad.tabba@linux.dev> X-Mailer: git-send-email 2.39.5 In-Reply-To: <20260915123846.2317931-1-fuad.tabba@linux.dev> References: <20260915123846.2317931-1-fuad.tabba@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" On an MTE-capable host under pKVM, enter_exception64() reads the VM's MTE flag through vcpu->kvm, which for a host vCPU is a host-writable pointer nothing validates. The host can point it at any address in the hyp linear map and read back bit 1 of that word through PSR_TCO in the vCPU's CPSR, or panic the hypervisor with an unmapped one. Get the VM through a get/put pair around the read: a loaded vCPU's is the hyp VM, an unloaded host vCPU's is read once and pinned, and a pointer the host never shared leaves TCO clear. Fixes: ea7fc1bb1cd1b ("KVM: arm64: Introduce MTE VM feature") Reported-by: Sashiko Closes: https://lore.kernel.org/all/20260914070536.877D91F000FF@smtp.kernel= .org/ Reviewed-by: Vincent Donnefort Reviewed-by: Joey Gouly Cc: stable@vger.kernel.org Signed-off-by: Fuad Tabba --- arch/arm64/kvm/hyp/exception.c | 5 ++- arch/arm64/kvm/hyp/include/hyp/adjust_pc.h | 28 ++++++++++++++++ arch/arm64/kvm/hyp/include/nvhe/pkvm.h | 2 ++ arch/arm64/kvm/hyp/nvhe/pkvm.c | 37 ++++++++++++++++++++++ 4 files changed, 71 insertions(+), 1 deletion(-) diff --git a/arch/arm64/kvm/hyp/exception.c b/arch/arm64/kvm/hyp/exception.c index 754e2dc1df54a..6e60d890afa4a 100644 --- a/arch/arm64/kvm/hyp/exception.c +++ b/arch/arm64/kvm/hyp/exception.c @@ -70,6 +70,7 @@ static void enter_exception64(struct kvm_vcpu *vcpu, unsi= gned long target_mode, enum exception_type type) { unsigned long sctlr, vbar, old, new, mode; + struct kvm *kvm; u64 exc_offset; =20 mode =3D *vcpu_cpsr(vcpu) & (PSR_MODE_MASK | PSR_MODE32_BIT); @@ -109,8 +110,10 @@ static void enter_exception64(struct kvm_vcpu *vcpu, u= nsigned long target_mode, new |=3D (old & PSR_C_BIT); new |=3D (old & PSR_V_BIT); =20 - if (kvm_has_mte(kern_hyp_va(vcpu->kvm))) + kvm =3D vcpu_get_kvm(vcpu); + if (kvm && kvm_has_mte(kvm)) new |=3D PSR_TCO_BIT; + vcpu_put_kvm(vcpu, kvm); =20 new |=3D (old & PSR_DIT_BIT); =20 diff --git a/arch/arm64/kvm/hyp/include/hyp/adjust_pc.h b/arch/arm64/kvm/hy= p/include/hyp/adjust_pc.h index 4fdfeabefeb43..f55950ee2a7e4 100644 --- a/arch/arm64/kvm/hyp/include/hyp/adjust_pc.h +++ b/arch/arm64/kvm/hyp/include/hyp/adjust_pc.h @@ -13,6 +13,34 @@ #include #include =20 +#ifdef __KVM_NVHE_HYPERVISOR__ +#include + +/* Under pKVM a host vCPU's ->kvm is host-writable. */ +static inline struct kvm *vcpu_get_kvm(struct kvm_vcpu *vcpu) +{ + if (is_protected_kvm_enabled()) + return pkvm_vcpu_get_kvm(vcpu); + + return kern_hyp_va(vcpu->kvm); +} + +static inline void vcpu_put_kvm(struct kvm_vcpu *vcpu, struct kvm *kvm) +{ + if (is_protected_kvm_enabled()) + pkvm_vcpu_put_kvm(vcpu, kvm); +} +#else +static inline struct kvm *vcpu_get_kvm(struct kvm_vcpu *vcpu) +{ + return vcpu->kvm; +} + +static inline void vcpu_put_kvm(struct kvm_vcpu *vcpu, struct kvm *kvm) +{ +} +#endif + static inline void kvm_skip_instr(struct kvm_vcpu *vcpu) { if (vcpu_mode_is_32bit(vcpu)) { diff --git a/arch/arm64/kvm/hyp/include/nvhe/pkvm.h b/arch/arm64/kvm/hyp/in= clude/nvhe/pkvm.h index c904647d2f760..5ddb407149667 100644 --- a/arch/arm64/kvm/hyp/include/nvhe/pkvm.h +++ b/arch/arm64/kvm/hyp/include/nvhe/pkvm.h @@ -83,6 +83,8 @@ struct pkvm_hyp_vcpu *pkvm_load_hyp_vcpu(pkvm_handle_t ha= ndle, unsigned int vcpu_idx); void pkvm_put_hyp_vcpu(struct pkvm_hyp_vcpu *hyp_vcpu); struct pkvm_hyp_vcpu *pkvm_get_loaded_hyp_vcpu(void); +struct kvm *pkvm_vcpu_get_kvm(struct kvm_vcpu *vcpu); +void pkvm_vcpu_put_kvm(struct kvm_vcpu *vcpu, struct kvm *kvm); =20 struct pkvm_hyp_vm *get_pkvm_hyp_vm(pkvm_handle_t handle); struct pkvm_hyp_vm *get_np_pkvm_hyp_vm(pkvm_handle_t handle); diff --git a/arch/arm64/kvm/hyp/nvhe/pkvm.c b/arch/arm64/kvm/hyp/nvhe/pkvm.c index 4c33c863e90e1..737f3a5c4f640 100644 --- a/arch/arm64/kvm/hyp/nvhe/pkvm.c +++ b/arch/arm64/kvm/hyp/nvhe/pkvm.c @@ -304,6 +304,43 @@ struct pkvm_hyp_vcpu *pkvm_get_loaded_hyp_vcpu(void) =20 } =20 +static struct pkvm_hyp_vm *pkvm_get_loaded_hyp_vm(struct kvm_vcpu *vcpu) +{ + struct pkvm_hyp_vcpu *hyp_vcpu =3D pkvm_get_loaded_hyp_vcpu(); + + if (hyp_vcpu && + (vcpu =3D=3D &hyp_vcpu->vcpu || vcpu =3D=3D hyp_vcpu->host_vcpu)) + return pkvm_hyp_vcpu_to_hyp_vm(hyp_vcpu); + + return NULL; +} + +/* + * A loaded vCPU's VM is the hyp VM. An unloaded host vCPU's is mapped at + * EL2 only while pinned, so it's read once and pinned; the pin fails for + * memory the host isn't sharing. + */ +struct kvm *pkvm_vcpu_get_kvm(struct kvm_vcpu *vcpu) +{ + struct pkvm_hyp_vm *hyp_vm =3D pkvm_get_loaded_hyp_vm(vcpu); + struct kvm *kvm; + + if (hyp_vm) + return &hyp_vm->kvm; + + kvm =3D kern_hyp_va(READ_ONCE(vcpu->kvm)); + if (hyp_pin_shared_mem(kvm, kvm + 1)) + return NULL; + + return kvm; +} + +void pkvm_vcpu_put_kvm(struct kvm_vcpu *vcpu, struct kvm *kvm) +{ + if (kvm && !pkvm_get_loaded_hyp_vm(vcpu)) + hyp_unpin_shared_mem(kvm, kvm + 1); +} + struct pkvm_hyp_vm *get_pkvm_hyp_vm(pkvm_handle_t handle) { struct pkvm_hyp_vm *hyp_vm; --=20 2.39.5 From nobody Fri Sep 25 07:21:25 2026 Received: from mta0.migadu.com (out-86.mta0.migadu.com [91.218.175.86]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id BE60D4AF69E for ; Tue, 15 Sep 2026 12:39:24 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=91.218.175.86 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475966; cv=none; b=k0HAsslnCcq5WffGqBJogSRlg83wANmlmpPkneoBFDVmLFVCaV5czd0qC5oGB1Y45kya8rSElvC84kFkcJ5+irTmrBBjSykcEBfInI2qjl1ZckyKBGucsOcBg4Tm2W6D7SVRnHlK9STeevuyRW2vDcVSpxy3Tn2HYWxOGHbmKVg= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475966; c=relaxed/simple; bh=rjKovHQD0Gp4G9kJIm0gEuJ0ORCBHOkqoPL4YmXSz3E=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=OTnmpXRMI9mebYHx4Bts2KeRs5vdpYSK3xFz1oSsSmqvaltt8OBXuSTSs/zBtzCP1PzkY6j/JGAgTWo/FNgvH7m4s7AK3+C63kIxkUKesTL9ccMvCgy6z5MBlLiexvbi3YOeSbV59YVCH2lMkJR7pwi0dnZBA87eSB7+yYg5cGA= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=kbeicyrG; arc=none smtp.client-ip=91.218.175.86 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="kbeicyrG" X-Envelope-To: linux-kernel@vger.kernel.org DKIM-Signature: a=rsa-sha256; bh=rjKovHQD0Gp4G9kJIm0gEuJ0ORCBHOkqoPL4YmXSz3E=; c=simple/simple; d=linux.dev; h=from:to:subject:date:message-id:mime-version:content-type; s=key1; t=1789475962; v=1; x=1790080762; b=kbeicyrGZUNKrROuGHQIdQYDegthU180uE8j/HcfOoz4MyDSyV/4lz+PuhLH5Ealxtuy72m2 b5UVbGnlrNs+UmXxgWXlXz01Qf3Joq9niMvmMDQqlIPPVfKhGbUqdyAN7HnVVTT+6PH49JNEX1P MdOJ935UjsuPFt6H4Q0hRzfw= X-Envelope-To: linux-kernel@vger.kernel.org Received: by smtp.migadu.com with ESMTPS id cd327d75635f7551; Tue, 15 Sep 2026 12:39:22 +0000 X-Mizu-Trace-ID: cd327d75635f7551 X-Migadu-Flow: FLOW_OUT From: Fuad Tabba To: maz@kernel.org, oupton@kernel.org, kvmarm@lists.linux.dev, linux-arm-kernel@lists.infradead.org, linux-kernel@vger.kernel.org Cc: catalin.marinas@arm.com, will@kernel.org, joey.gouly@arm.com, seiden@linux.ibm.com, suzuki.poulose@arm.com, yuzenghui@huawei.com, mark.rutland@arm.com, vdonnefort@google.com, qperret@google.com, Sascha.Bischoff@arm.com, steven.price@arm.com, tabba@google.com Subject: [PATCH 5/7] KVM: arm64: Pin the host vCPU before adjusting its PC under pKVM Date: Tue, 15 Sep 2026 13:38:44 +0100 Message-Id: <20260915123846.2317931-6-fuad.tabba@linux.dev> X-Mailer: git-send-email 2.39.5 In-Reply-To: <20260915123846.2317931-1-fuad.tabba@linux.dev> References: <20260915123846.2317931-1-fuad.tabba@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" Under pKVM, a page the host shares with EL2 is mapped at EL2 only while it's pinned, and the host vCPU is pinned at its first KVM_RUN. KVM_SET_VCPU_EVENTS with ext_dabt_pending reaches __kvm_adjust_pc() at EL2 before that, and dereferencing the unmapped host vCPU panics the hypervisor. Any process holding /dev/kvm on a pKVM host can trigger it. Pin the host vCPU around the adjustment when no hyp vCPU is loaded for it. A loaded hyp vCPU implies it's pinned. A pin fails only for memory the host isn't sharing, and the request is then dropped like any other bad host pointer. Fixes: efa1368ba9f4b ("KVM: arm64: Commit exceptions from KVM_SET_VCPU_EVEN= TS immediately") Reviewed-by: Vincent Donnefort Reviewed-by: Joey Gouly Cc: stable@vger.kernel.org Signed-off-by: Fuad Tabba --- arch/arm64/kvm/hyp/nvhe/hyp-main.c | 21 ++++++++++++++++++++- 1 file changed, 20 insertions(+), 1 deletion(-) diff --git a/arch/arm64/kvm/hyp/nvhe/hyp-main.c b/arch/arm64/kvm/hyp/nvhe/h= yp-main.c index b2657a3c65b40..a138b42e7cea3 100644 --- a/arch/arm64/kvm/hyp/nvhe/hyp-main.c +++ b/arch/arm64/kvm/hyp/nvhe/hyp-main.c @@ -542,8 +542,27 @@ static void handle___pkvm_host_mkyoung_guest(struct kv= m_cpu_context *host_ctxt) static void handle___kvm_adjust_pc(struct kvm_cpu_context *host_ctxt) { DECLARE_REG(struct kvm_vcpu *, vcpu, host_ctxt, 1); + struct pkvm_hyp_vcpu *hyp_vcpu; + struct kvm_vcpu *host_vcpu; =20 - __kvm_adjust_pc(kern_hyp_va(vcpu)); + host_vcpu =3D __get_host_hyp_vcpus(vcpu, &hyp_vcpu); + if (host_vcpu) { + __kvm_adjust_pc(host_vcpu); + return; + } + + /* + * With no hyp vCPU loaded for it, the host vCPU may be unpinned, + * and so unmapped at EL2: its first run pins it. A pin fails only + * for memory the host isn't sharing, a bad pointer, so the request + * is dropped. + */ + host_vcpu =3D kern_hyp_va(vcpu); + if (hyp_pin_shared_mem(host_vcpu, host_vcpu + 1)) + return; + + __kvm_adjust_pc(host_vcpu); + hyp_unpin_shared_mem(host_vcpu, host_vcpu + 1); } =20 static void handle___kvm_flush_vm_context(struct kvm_cpu_context *host_ctx= t) --=20 2.39.5 From nobody Fri Sep 25 07:21:25 2026 Received: from mta0.migadu.com (out-93.mta0.migadu.com [91.218.175.93]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 43DB04A9D51 for ; Tue, 15 Sep 2026 12:39:25 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=91.218.175.93 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475968; cv=none; b=m563vwq0vdp8wIBNwW8VHgt2YtUhW63M4rx3kG16sxZgS686h4yvWYhoiMUuG4JU6m/aYKbppqni5G3oBVe1MY88Ks3rm0jUrt9c0P8rN/Xn831Vhe8wDrJv+hM0tdAdHNoS5NCYZ81dPO2uB7dpRNvNiBObTpyp0Ar5/LoPBHw= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475968; c=relaxed/simple; bh=mk/b5DyxXxNpCbd83Px4peQhwwVpCq5zT28oWAat7Ks=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=NSj9owFO90XdZ0Ny8EwW5Mc6SAZhc7ax2LOPWZJIqP0SM+iWvBZc8Hq7iVMSy8Rfe3W0cDRO4eA3fKlXJDLLKveORm2wUZsX00wZbfxl7a3sYO+NMJyDSGp0B0KKUNRlnq8UbKeHCpyDqCPZp5fTQzZmndYn2bt0dB/PxkKFVw0= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=vwIpTL7z; arc=none smtp.client-ip=91.218.175.93 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="vwIpTL7z" X-Envelope-To: linux-kernel@vger.kernel.org DKIM-Signature: a=rsa-sha256; bh=mk/b5DyxXxNpCbd83Px4peQhwwVpCq5zT28oWAat7Ks=; c=simple/simple; d=linux.dev; h=from:to:subject:date:message-id:mime-version:content-type; s=key1; t=1789475964; v=1; x=1790080764; b=vwIpTL7zc9ryqRPcM1w7yPToWxwzyigM8QBSjrGZYrWEDKlS75L8FG05sgwmFH3IKKWLW1fL At5Zn/OdiUPCygvyVh/P3X01avu8glio9qGivjDEnjMpuU002W3OF251KNGgK/Prw5l5W6c8Dah 4IAfGbC1kuWomOHMvKeu7/bA= X-Envelope-To: linux-kernel@vger.kernel.org Received: by smtp.migadu.com with ESMTPS id ef04c9e2fcffe17a; Tue, 15 Sep 2026 12:39:24 +0000 X-Mizu-Trace-ID: ef04c9e2fcffe17a X-Migadu-Flow: FLOW_OUT From: Fuad Tabba To: maz@kernel.org, oupton@kernel.org, kvmarm@lists.linux.dev, linux-arm-kernel@lists.infradead.org, linux-kernel@vger.kernel.org Cc: catalin.marinas@arm.com, will@kernel.org, joey.gouly@arm.com, seiden@linux.ibm.com, suzuki.poulose@arm.com, yuzenghui@huawei.com, mark.rutland@arm.com, vdonnefort@google.com, qperret@google.com, Sascha.Bischoff@arm.com, steven.price@arm.com, tabba@google.com Subject: [PATCH 6/7] KVM: arm64: vgic: Do not access the GICv5 CPU interface from EL1 Date: Tue, 15 Sep 2026 13:38:45 +0100 Message-Id: <20260915123846.2317931-7-fuad.tabba@linux.dev> X-Mailer: git-send-email 2.39.5 In-Reply-To: <20260915123846.2317931-1-fuad.tabba@linux.dev> References: <20260915123846.2317931-1-fuad.tabba@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" can_access_vgic_from_kernel() excludes only the GICv3 system register interface, so on a native GICv5 system without FEAT_GCIE_LEGACY it returns true under nVHE. The kernel then saves and restores the CPU interface from EL1, where ICH_VMCR_EL2 and the ICH_PPI_* registers are UNDEFINED, and the nVHE world switch already does that work at EL2. Require VHE for GICv5 as for GICv3. Fixes: 9b8e3d4ca0e73 ("KVM: arm64: gic-v5: Implement GICv5 load/put and sav= e/restore") Reviewed-by: Sascha Bischoff Signed-off-by: Fuad Tabba --- arch/arm64/kvm/vgic/vgic.c | 12 ++++++++---- 1 file changed, 8 insertions(+), 4 deletions(-) diff --git a/arch/arm64/kvm/vgic/vgic.c b/arch/arm64/kvm/vgic/vgic.c index b25303d9919fd..da72779d3b3ee 100644 --- a/arch/arm64/kvm/vgic/vgic.c +++ b/arch/arm64/kvm/vgic/vgic.c @@ -1045,11 +1045,15 @@ static void vgic_flush_lr_state(struct kvm_vcpu *vc= pu) static inline bool can_access_vgic_from_kernel(void) { /* - * GICv2 can always be accessed from the kernel because it is - * memory-mapped, and VHE systems can access GICv3 EL2 system - * registers. + * GICv3 and GICv5 drive the CPU interface through EL2 system + * registers, so only VHE reaches them from the kernel. GICv2 is + * memory-mapped and always reachable. */ - return !static_branch_unlikely(&kvm_vgic_global_state.gicv3_cpuif) || has= _vhe(); + if (static_branch_unlikely(&kvm_vgic_global_state.gicv3_cpuif) || + kvm_vgic_global_state.type =3D=3D VGIC_V5) + return has_vhe(); + + return true; } =20 static inline void vgic_save_state(struct kvm_vcpu *vcpu) --=20 2.39.5 From nobody Fri Sep 25 07:21:25 2026 Received: from mta0.migadu.com (out-105.mta0.migadu.com [91.218.175.105]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id C206B4B0C91 for ; Tue, 15 Sep 2026 12:39:30 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=91.218.175.105 ARC-Seal: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475972; cv=none; b=t+QCbQlIASiLRmvBaSudlPlV8sAHnZ5MPFKnt44jFACx35QQXpftlo+ZZRw+T7JajnfNIKS5cB4MymrZTbMI7oifSTIlST0+wIAY6c1jEGoNECDGi7S15ClDzs92SDgvoXO/ZIuPuQPxscf9ZSUH0dt8AGrDiUssbVSjbEqZsjE= ARC-Message-Signature: i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1789475972; c=relaxed/simple; bh=sXzD5OweRtbt4uiu9AwJiDOee0ALx9j8z+8yBBR+qWw=; h=From:To:Cc:Subject:Date:Message-Id:In-Reply-To:References: MIME-Version; b=WGo2c4EJG2TuuvGpi1wuQdRbQrkhvu2VhErDuv3OUJvT4CcQi39MT7CxSX6iVmMdaW541AnPvNui/JA6r3zLEUvBlwc6oSu31QtKTL9WafUwQn4F6hmTSOW7wDCwtmGlI2g/7LEfEAh5fuvMT/ylmt3qzPS069kzwxLMISZ3qtU= ARC-Authentication-Results: i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev; spf=pass smtp.mailfrom=linux.dev; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b=nyz+h/BA; arc=none smtp.client-ip=91.218.175.105 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=linux.dev Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=linux.dev Authentication-Results: smtp.subspace.kernel.org; dkim=pass (1024-bit key) header.d=linux.dev header.i=@linux.dev header.b="nyz+h/BA" X-Envelope-To: linux-kernel@vger.kernel.org DKIM-Signature: a=rsa-sha256; bh=sXzD5OweRtbt4uiu9AwJiDOee0ALx9j8z+8yBBR+qWw=; c=simple/simple; d=linux.dev; h=from:to:subject:date:message-id:mime-version:content-type; s=key1; t=1789475968; v=1; x=1790080768; b=nyz+h/BAwR5kLcsNmGLMEJY7dQjAHlIyguIRMM6K/gfJF+gO7SNMvfh/rWo4ozH0S04dtMuf mfh/8eY93zTxN8B6WBC9dOiCypiegz6Tr7po4/wglpQdqFLzhsOuPCgX5fHvBhsPpNYKvpWYOdX oSCQxfXZepL52FW4MnlTQ4zs= X-Envelope-To: linux-kernel@vger.kernel.org Received: by smtp.migadu.com with ESMTPS id 3acdc7de5bc4f044; Tue, 15 Sep 2026 12:39:28 +0000 X-Mizu-Trace-ID: 3acdc7de5bc4f044 X-Migadu-Flow: FLOW_OUT From: Fuad Tabba To: maz@kernel.org, oupton@kernel.org, kvmarm@lists.linux.dev, linux-arm-kernel@lists.infradead.org, linux-kernel@vger.kernel.org Cc: catalin.marinas@arm.com, will@kernel.org, joey.gouly@arm.com, seiden@linux.ibm.com, suzuki.poulose@arm.com, yuzenghui@huawei.com, mark.rutland@arm.com, vdonnefort@google.com, qperret@google.com, Sascha.Bischoff@arm.com, steven.price@arm.com, tabba@google.com Subject: [PATCH 7/7] KVM: arm64: Fix stale VGICv3 comments in the nVHE world switch Date: Tue, 15 Sep 2026 13:38:46 +0100 Message-Id: <20260915123846.2317931-8-fuad.tabba@linux.dev> X-Mailer: git-send-email 2.39.5 In-Reply-To: <20260915123846.2317931-1-fuad.tabba@linux.dev> References: <20260915123846.2317931-1-fuad.tabba@linux.dev> Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Type: text/plain; charset="utf-8" __hyp_vgic_save_state() and __hyp_vgic_restore_state() handle GICv5 as well as GICv3, but their comments name VGICv3 only. Reviewed-by: Sascha Bischoff Signed-off-by: Fuad Tabba --- arch/arm64/kvm/hyp/nvhe/switch.c | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/arch/arm64/kvm/hyp/nvhe/switch.c b/arch/arm64/kvm/hyp/nvhe/swi= tch.c index 7318e3e6a5f36..6b9e20f6b31b3 100644 --- a/arch/arm64/kvm/hyp/nvhe/switch.c +++ b/arch/arm64/kvm/hyp/nvhe/switch.c @@ -110,7 +110,7 @@ static void __deactivate_traps(struct kvm_vcpu *vcpu) write_sysreg(__kvm_hyp_host_vector, vbar_el2); } =20 -/* Save VGICv3 state on non-VHE systems */ +/* Save vgic state on non-VHE systems */ static void __hyp_vgic_save_state(struct kvm_vcpu *vcpu) { if (vgic_is_v5(kern_hyp_va(vcpu->kvm))) { @@ -125,7 +125,7 @@ static void __hyp_vgic_save_state(struct kvm_vcpu *vcpu) } } =20 -/* Restore VGICv3 state on non-VHE systems */ +/* Restore vgic state on non-VHE systems */ static void __hyp_vgic_restore_state(struct kvm_vcpu *vcpu) { if (vgic_is_v5(kern_hyp_va(vcpu->kvm))) { --=20 2.39.5