From: Jan Beulich Subject: sysctl/XSM: pass full struct xen_sysctl to xsm_sysctl() Subsequently some sub-ops will want to inspect their sub-sub-ops. This is part of CVE-2026-62426 / XSA-499. Signed-off-by: Jan Beulich Acked-by: Roger Pau Monné Reviewed-by: Andrew Cooper Acked-by: Daniel P. Smith --- a/xen/common/sysctl.c +++ b/xen/common/sysctl.c @@ -42,7 +42,7 @@ long do_sysctl(XEN_GUEST_HANDLE_PARAM(xe if ( op->interface_version != XEN_SYSCTL_INTERFACE_VERSION ) return -EACCES; - ret = xsm_sysctl(XSM_PRIV, op->cmd); + ret = xsm_sysctl(XSM_PRIV, op); if ( ret ) return ret; --- a/xen/include/xsm/dummy.h +++ b/xen/include/xsm/dummy.h @@ -179,7 +179,8 @@ static XSM_INLINE int cf_check xsm_domct } } -static XSM_INLINE int cf_check xsm_sysctl(XSM_DEFAULT_ARG int cmd) +static XSM_INLINE int cf_check xsm_sysctl( + XSM_DEFAULT_ARG const struct xen_sysctl *op) { XSM_ASSERT_ACTION(XSM_PRIV); return xsm_default_action(action, current->domain, NULL); --- a/xen/include/xsm/xsm.h +++ b/xen/include/xsm/xsm.h @@ -59,7 +59,7 @@ struct xsm_ops { int (*sysctl_scheduler_op)(int op); int (*set_target)(struct domain *d, struct domain *e); int (*domctl)(struct domain *d, struct xen_domctl *op); - int (*sysctl)(int cmd); + int (*sysctl)(const struct xen_sysctl *op); int (*readconsole)(uint32_t clear); int (*evtchn_unbound)(struct domain *d, struct evtchn *chn, domid_t id2); @@ -238,9 +238,9 @@ static inline int xsm_domctl(xsm_default return alternative_call(xsm_ops.domctl, d, op); } -static inline int xsm_sysctl(xsm_default_t def, int cmd) +static inline int xsm_sysctl(xsm_default_t def, const struct xen_sysctl *op) { - return alternative_call(xsm_ops.sysctl, cmd); + return alternative_call(xsm_ops.sysctl, op); } static inline int xsm_readconsole(xsm_default_t def, uint32_t clear) --- a/xen/xsm/flask/hooks.c +++ b/xen/xsm/flask/hooks.c @@ -901,9 +901,9 @@ static int cf_check flask_domctl(struct } } -static int cf_check flask_sysctl(int cmd) +static int cf_check flask_sysctl(const struct xen_sysctl *op) { - switch ( cmd ) + switch ( op->cmd ) { /* These have individual XSM hooks */ case XEN_SYSCTL_readconsole: @@ -975,7 +975,7 @@ static int cf_check flask_sysctl(int cmd XEN2__COVERAGE_OP, NULL); default: - return avc_unknown_permission("sysctl", cmd); + return avc_unknown_permission("sysctl", op->cmd); } }