概览
QEMU
多项特性和安全修复并行推进,Arm 架构(Aspeed、Hexagon)持续活跃,iothread 和 VFIO 迁移优化进入新版。
KVM
Arm CCA、SME、GICv5 等 arm64 特性进入新版,x86 聚焦 APIC 定时器硬件虚拟化和 nSVM TLB 优化,多个系列处于评审阶段。
Libvirt
三个安全漏洞修复(AppArmor、saveimage、DNS)当天合并或通过评审;QEMU 能力更新和 vSMMU 支持继续迭代。
统计
观察4
KVM · Arm CCA 保护虚拟机支持 v15
机密计算关键特性,下一周期关注是否合入主线。
KVM · VMX APIC 定时器硬件虚拟化 v2
硬件加速对性能提升显著,观察后续测试结果。
KVM · nSVM TLB 刷新优化 RFC v2
嵌套虚拟化性能关键,关注合入进展。
Libvirt · 可配置 vCPU 热插拔顺序 RFC
大规模部署特性,关注社区反馈。
QEMU11 条精选
将 TCG 测试的 Makefile 替换为 Meson,覆盖全部架构。
影响:统一构建系统,提高可维护性。
查看原始标题
[PATCH v5 00/98] tests/tcg: run tests with meson实现 Hexagon 目标半主机操作,包括文件操作和错误码映射。
影响:允许 Hexagon 系统模式使用宿主机资源,便于调试和测试。
查看原始标题
[PATCH 00/14] hexagon: add semihosting support支持 virtio-net TAP 后端在本地迁移时保持同一设备,免重建。
影响:减少迁移停机时间和管理复杂度。
查看原始标题
[PATCH v19 00/15] virtio-net: live-TAP local migration实现基于证书的签名验证与安全引导流程,支持 virtio-blk/scsi。
影响:为 s390x 提供安全引导,满足合规需求。
查看原始标题
[PATCH v16 00/33] Secure IPL Support for SCSI Scheme of virtio-blk/virtio-scsi Devices通过 QOM 路径和设备关联暴露 IOThread 使用者,增强可观测性。
影响:管理软件可直接查询 IOThread 绑定设备,优化资源分配。
查看原始标题
[PATCH V9 00/17] iothread: Support tracking and querying IOThread holders修复 xen-9p 断开路径中 ring 释放后使用及未清理服务状态的问题。
影响:修复可能被客户机触发的 UAF 漏洞,增强稳定性与安全性。
查看原始标题
[PATCH 0/3] 9p: fix guest-triggered Treaddir/ACPI eject UAF对 target/riscv 调试相关功能进行多项 bug 修复,适用于 11.1。
影响:修复断点、触发器等调试功能,提升 RISC-V 开发体验。
查看原始标题
[PATCH for-11.1 00/17] target/riscv: Nick's debug fixes for 11.1改用 Scoreboard API 修复多线程竞争,添加 vcpu_exit 回调确保指令记录完整。
影响:解决调试插件崩溃问题,保证分析结果准确。
查看原始标题
[PATCH v2 0/2] plugins/execlog: fix segfault and flush output on vcpu exit重新实现 L2VIC 设备,支持 kvm 中断映射和测试。
影响:完善 Hexagon 板级支持,提供中断控制器仿真。
查看原始标题
[PATCH v2 0/7] Add hexagon l2vic device使多个 VFIO 设备在迁移切换阶段并行执行状态转换,减少停机时间。
影响:降低多 VFIO 设备 VM 的迁移停机时间。
查看原始标题
[PATCH 0/2] VFIO device migration parallel state transitions在总线事务属性中添加 5 位世界 ID,实现外设访问控制。
影响:支持 RISC-V 安全扩展的仿真验证。
查看原始标题
[PATCH] exec: Add RISC-V WorldGuard WID field to MemTxAttrsKVM9 条精选
新增保护虚拟机支持,基于 guest_memfd 内存转换,移除 KVM_VM_MEMORY_ATTRIBUTES 依赖。
影响:为 Arm CCA 安全虚拟机提供完整 KVM 支持,推动机密计算落地。
查看原始标题
[PATCH v15 00/37] arm64: Support for Arm CCA in KVM实现流式 SME 扩展虚拟化,包括寄存器上下文切换和矢量长度管理。
影响:允许 arm64 客户机使用 SME 指令集,提升计算负载性能。
查看原始标题
[PATCH v12 00/29] KVM: arm64: Implement support for SME为 Arm GICv5 添加 SPI/LPI 中断路由支持,可引导完整 Linux 客户机。
影响:使 GICv5 虚拟化达到可用状态,支持复杂中断场景。
查看原始标题
[PATCH v3 00/40] KVM: arm64: Add GICv5 IRS support引入 VMX APIC 定时器硬件加速,减少 VM-exit,提升定时器性能。
影响:显著降低 APIC 定时器虚拟化开销,对实时和高频中断场景有利。
查看原始标题
[PATCH v2 00/36] KVM: VMX APIC timer virtualization support修复 CPU 热插拔后 ASID 冲突导致错误 TLB 缓存的问题,已被维护者接受排队。
影响:确保 SVM 在 CPU 热插拔环境下的正确性。
查看原始标题
[PATCH] KVM: SVM: Bump asid_generation on CPU online to avoid ASID collision after hotplug使用独立 ASID 管理 L2 客户机 TLB,避免每次嵌套切换全刷新。
影响:提升嵌套虚拟化性能,尤其适合大量嵌套切换场景。
查看原始标题
[RFC PATCH v2 00/25] Optimize nSVM TLB flushes统一内存转换流程,移除无效化回调,为直接转换做准备。
影响:简化 guest_memfd 接口,支持 SNP 等机密计算场景。
查看原始标题
[PATCH v5 0/7] KVM: guest_memfd: reclaim()/convert() cleanups利用硬件脏页结构减少内存扫描开销,与 PML 兼容。
影响:降低内存脏页追踪 CPU 负载,加速迁移与快照。
查看原始标题
[PATCH v4 0/6] Support the FEAT_HDBSS introduced in Armv9.5添加 guest-3 SIGP 直通能力,提升嵌套 z/Architecture 性能。
影响:优化 s390x 三层嵌套虚拟化性能,减少拦截。
查看原始标题
[PATCH 00/21] KVM: s390: vsie: Add VSIE SIGP Interpretation (vsie_sigpi)Libvirt8 条精选
更新能力数据并支持通过 '-object monitor-qmp' 使用 monitor。
影响:适应 QEMU 新版本,为 monitor 对象化做准备。
查看原始标题
[PATCH 0/7] qemu: Update qemu capabilities and use new monitor syntax允许管理员指定 vCPU 实体添加/移除的顺序策略。
影响:简化大规模部署中热插拔管理。
查看原始标题
[RFC] qemu: add configurable vCPU hotplug selection order通过锁值块存储租约所有者 UUID,启动时校验。
影响:增强集群环境下的磁盘隔离安全。
查看原始标题
[RFC] sanlock: Add option to check ownership of disk leases拒绝 DNS TXT/SRV 记录中的换行,防止 dnsmasq 配置注入。
影响:限制根等效用户利用该漏洞执行任意命令。
查看原始标题
[libvirt PATCH 0/4] network: reject line breaks in DNS records emitted to dnsmasq支持多个硬件加速 SMMU 实例的配置与 VFIO 关联。
影响:满足复杂 IOMMU 拓扑需求。
查看原始标题
[PATCH v9 0/2] qemu: Support HW-accelerated vSMMUs禁止在远程 URI 参数中使用传输覆盖,避免绕过认证。
影响:防止未经授权的连接。
查看原始标题
[PATCH] remote: block use of URI transport in scheme & query parameters拒绝 smartcard 路径中的引号字符,阻止 AppArmor 规则注入。
影响:提升安全性,防止本地权限提升。
查看原始标题
security: apparmor: reject rule-injection characters in smartcard database path检查 cookieOffset 不会导致下溢,并确保 XML 缓冲区 NULL 终止。
影响:修复可能使守护进程崩溃或堆越界读取的问题。