From mboxrd@z Thu Jan 1 00:00:00 1970 Received: from mail-ed1-f45.google.com (mail-ed1-f45.google.com [209.85.208.45]) (using TLSv1.2 with cipher ECDHE-RSA-AES128-GCM-SHA256 (128/128 bits)) (No client certificate requested) by smtp.subspace.kernel.org (Postfix) with ESMTPS id 3B8D33E00A0 for ; Fri, 15 May 2026 16:11:50 +0000 (UTC) Authentication-Results: smtp.subspace.kernel.org; arc=none smtp.client-ip=209.85.208.45 ARC-Seal:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1778861512; cv=none; b=JyfATTpUEj9ATmwdgJMnKLmCtlqrphVJEhaB2IamkAjJM2zbf1kGNsIxjdRiAvSWicZtPaA5b56SzA4OcnDgll1WiMOLQ71XxNXVN41wlbcuX3WT6iZy4waFAOgpUwvaFCH4CasOO1mHugKZGlS4AJt2TEVxXShzLvVloUz1jm8= ARC-Message-Signature:i=1; a=rsa-sha256; d=subspace.kernel.org; s=arc-20240116; t=1778861512; c=relaxed/simple; bh=atv55igQwgVfkVVlwZHvIoi7MXh2Q8hyMXz5dX7HTpY=; h=Message-ID:Date:MIME-Version:Subject:To:Cc:References:From: In-Reply-To:Content-Type; b=AkAunm4/mNMJcDPr1sQ/O2nHfjNDDXg9UL+YxxGZ3CB/qvixbNE2+5qxD5AjFi/SwJRR8kej/VNkU7EvVTMMhtKevZjbkkKaMEuzgV971jcWezSR7d5zQdQFW0XInQXkS/d35ylvjtwqTkq7C/uInvUMEom8cwUjjVb4umLAAJU= ARC-Authentication-Results:i=1; smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=grsecurity.net; spf=pass smtp.mailfrom=opensrcsec.com; dkim=pass (2048-bit key) header.d=grsecurity.net header.i=@grsecurity.net header.b=J0HZErT2; arc=none smtp.client-ip=209.85.208.45 Authentication-Results: smtp.subspace.kernel.org; dmarc=pass (p=none dis=none) header.from=grsecurity.net Authentication-Results: smtp.subspace.kernel.org; spf=pass smtp.mailfrom=opensrcsec.com Authentication-Results: smtp.subspace.kernel.org; dkim=pass (2048-bit key) header.d=grsecurity.net header.i=@grsecurity.net header.b="J0HZErT2" Received: by mail-ed1-f45.google.com with SMTP id 4fb4d7f45d1cf-67c2b4809baso18818168a12.3 for ; Fri, 15 May 2026 09:11:50 -0700 (PDT) DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=grsecurity.net; s=grsec; t=1778861509; x=1779466309; darn=vger.kernel.org; h=content-transfer-encoding:in-reply-to:autocrypt:from :content-language:references:cc:to:subject:user-agent:mime-version :date:message-id:from:to:cc:subject:date:message-id:reply-to; bh=TXVk+BGue0jBogGOAcvxWnuOXlixcmW5XWMNDnCMH/E=; b=J0HZErT2du96m9O6scB0PeoajrQuGhSn2WKI3BxMtkO7HuLnihOkWJu2w12N4bLPlO or9067blJ5qprib6aDAsoCkQg+reZEkDZRHC/wf8ccL1acA1pdwDxrBFa96dKUcx6wLd ZBCKZmq7J2nD0NJKUfaF/TQDmp+TSfuLeRiN2tnDkgmg5eTc1TewyrMztZOa/77C7Z0Z Tfn+edxSPYZQpRov2+SNCFF//RtWCDu44FxTDaZozqwjoCAC7xSaMe1NBLyfJF5rTGBN T+Uem9qN9PO61qfq6HnWbyhWAe5cbjNqSGCOBp7Fry4FYTw5kh9a/YYdilOckEWc8txf +9kA== X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; d=1e100.net; s=20251104; t=1778861509; x=1779466309; h=content-transfer-encoding:in-reply-to:autocrypt:from :content-language:references:cc:to:subject:user-agent:mime-version :date:message-id:x-gm-gg:x-gm-message-state:from:to:cc:subject:date :message-id:reply-to; bh=TXVk+BGue0jBogGOAcvxWnuOXlixcmW5XWMNDnCMH/E=; b=lPIvGfVSsoxNhMgKQaN97E/kX4GAW1pZj7lkX8GqyLx0MZNL9PVOmr8/oRATqY9xPY hJFRR5b6wBJDE/Ca/5thIa6fNvAoFi434dgNWudVxP+ZAzLwT16Lbv1mYQKn3ap7iw7T oyZQpAwMSJjwRPvXtbjoKik1mN8MIYHn1NKOtaEnkHFsieW5aNpbwelfLpsXR+gdOJY6 D+EWcknekaBXIk4HuXqXuC0+9/lz7dLqgnkgLBRfuo9KFPR56B9WFSlZUqxzIhyMzmZT DjZjYJT5Tz0qt84YU8jD83HXp11bOwLN8TAii0LdFFnxEueu1iF4N8kuTVvaO5H3ffqC GPBg== X-Forwarded-Encrypted: i=1; AFNElJ9bYV5vQ3wXMcVQ9gIlb9RV1l0kqoT/c7JVHFG2qsdqCfSsylftvHhTWjlBP2nTiAYMxEEQZxinFvQvagM=@vger.kernel.org X-Gm-Message-State: AOJu0YwGTRYqMONkz6uhggPgNveH6kDWA5so9Kw9FGzAQuW8QqBLXgHJ GMHglQ8bgu2PaZjtkXXVZYY87SUGQxlDOM0FCnmWv9/0bV75AVMgie2lnz7yQIDicvc= X-Gm-Gg: Acq92OHfBbjKdDNEsHE9xklZd52gBxDilQ5iBfXcI/9n89eUI5EiRhJEg18u1e/IzZe 24W8ybbib07DlzNCmQXU06ldPdMcAASjW0ZN2c8LIdoj9kY0tXYIRFWWH3Pg1OTfab63acUwEIG y97+MTIjzAb1dbixP5LNiSAwdiMlMHV1V0PjOrbTH8HpSq1RoYNlyVVVdreyUifbhZ13BBkss9Q sXVZsjPReV+h4d4MRqyBqDaOenTFz5D8rRIc725eKVX1dBEiqfwjLnzlVGbuUn4tXSn3iqyXYN1 btmwXYrk/ZuEWjyc6CXTf0CL1jS+YfvJqwXaN8e/+MdJbrZgLtIIMaR/571UGX1NmDfeMtMemUg PIaWOvngq3c56NjZZmGhrN8bLQxfWTL5E1Ts+5NovQ1CF8cL/86JuVL0ajQodip2PFarot09CGL Ro5NkL72D2JzZ44DMfuDOJf3D0c4ryginarCDwmHlrcMRa X-Received: by 2002:aa7:c384:0:b0:679:223c:d191 with SMTP id 4fb4d7f45d1cf-683bd0958famr1619843a12.13.1778861509546; Fri, 15 May 2026 09:11:49 -0700 (PDT) Received: from [192.168.75.77] ([151.189.190.156]) by smtp.gmail.com with ESMTPSA id 4fb4d7f45d1cf-68310b3e6d1sm2213557a12.5.2026.05.15.09.11.46 (version=TLS1_3 cipher=TLS_AES_128_GCM_SHA256 bits=128/128); Fri, 15 May 2026 09:11:48 -0700 (PDT) Message-ID: Date: Fri, 15 May 2026 18:11:46 +0200 Precedence: bulk X-Mailing-List: linux-kernel@vger.kernel.org List-Id: List-Subscribe: List-Unsubscribe: MIME-Version: 1.0 User-Agent: Mozilla Thunderbird Subject: Re: [PATCH v3] x86/cpufeatures: Make X86_FEATURE_SHSTK clearcpuid-able To: Borislav Petkov Cc: Thomas Gleixner , Ingo Molnar , Dave Hansen , Rick Edgecombe , x86@kernel.org, Peter Zijlstra , linux-kernel@vger.kernel.org References: <20260514160932.91556-1-minipli@grsecurity.net> <20260514165922.GGagX_amNCc0mZcz4d@fat_crate.local> Content-Language: en-US, de-DE From: Mathias Krause Autocrypt: addr=minipli@grsecurity.net; keydata= xsDNBF4u6F8BDAC1kCIyATzlCiDBMrbHoxLywJSUJT9pTbH9MIQIUW8K1m2Ney7a0MTKWQXp 64/YTQNzekOmta1eZFQ3jqv+iSzfPR/xrDrOKSPrw710nVLC8WL993DrCfG9tm4z3faBPHjp zfXBIOuVxObXqhFGvH12vUAAgbPvCp9wwynS1QD6RNUNjnnAxh3SNMxLJbMofyyq5bWK/FVX 897HLrg9bs12d9b48DkzAQYxcRUNfL9VZlKq1fRbMY9jAhXTV6lcgKxGEJAVqXqOxN8DgZdU aj7sMH8GKf3zqYLDvndTDgqqmQe/RF/hAYO+pg7yY1UXpXRlVWcWP7swp8OnfwcJ+PiuNc7E gyK2QEY3z5luqFfyQ7308bsawvQcFjiwg+0aPgWawJ422WG8bILV5ylC8y6xqYUeSKv/KTM1 4zq2vq3Wow63Cd/qyWo6S4IVaEdfdGKVkUFn6FihJD/GxnDJkYJThwBYJpFAqJLj7FtDEiFz LXAkv0VBedKwHeBaOAVH6QEAEQEAAc0nTWF0aGlhcyBLcmF1c2UgPG1pbmlwbGlAZ3JzZWN1 cml0eS5uZXQ+wsERBBMBCgA7AhsDBQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAFiEEd7J359B9 wKgGsB94J4hPxYYBGYYFAmBbH/cCGQEACgkQJ4hPxYYBGYaX/gv/WYhaehD88XjpEO+yC6x7 bNWQbk7ea+m82fU2x/x6A9L4DN/BXIxqlONzk3ehvW3wt1hcHeF43q1M/z6IthtxSRi059RO SarzX3xfXC1pc5YMgCozgE0VRkxH4KXcijLyFFjanXe0HzlnmpIJB6zTT2jgI70q0FvbRpgc rs3VKSFb+yud17KSSN/ir1W2LZPK6er6actK03L92A+jaw+F8fJ9kJZfhWDbXNtEE0+94bMa cdDWTaZfy6XJviO3ymVe3vBnSDakVE0HwLyIKvfAEok+YzuSYm1Nbd2T0UxgSUZHYlrUUH0y tVxjEFyA+iJRSdm0rbAvzpwau5FOgxRQDa9GXH6ie6/ke2EuZc3STNS6EBciJm1qJ7xb2DTf SNyOiWdvop+eQZoznJJte931pxkRaGwV+JXDM10jGTfyV7KT9751xdn6b6QjQANTgNnGP3qs TO5oU3KukRHgDcivzp6CWb0X/WtKy0Y/54bTJvI0e5KsAz/0iwH19IB0vpYLzsDNBF4u6F8B DADwcu4TPgD5aRHLuyGtNUdhP9fqhXxUBA7MMeQIY1kLYshkleBpuOpgTO/ikkQiFdg13yIv q69q/feicsjaveIEe7hUI9lbWcB9HKgVXW3SCLXBMjhCGCNLsWQsw26gRxDy62UXRCTCT3iR qHP82dxPdNwXuOFG7IzoGBMm3vZbBeKn0pYYWz2MbTeyRHn+ZubNHqM0cv5gh0FWsQxrg1ss pnhcd+qgoynfuWAhrPD2YtNB7s1Vyfk3OzmL7DkSDI4+SzS56cnl9Q4mmnsVh9eyae74pv5w kJXy3grazD1lLp+Fq60Iilc09FtWKOg/2JlGD6ZreSnECLrawMPTnHQZEIBHx/VLsoyCFMmO 5P6gU0a9sQWG3F2MLwjnQ5yDPS4IRvLB0aCu+zRfx6mz1zYbcVToVxQqWsz2HTqlP2ZE5cdy BGrQZUkKkNH7oQYXAQyZh42WJo6UFesaRAPc3KCOCFAsDXz19cc9l6uvHnSo/OAazf/RKtTE 0xGB6mQN34UAEQEAAcLA9gQYAQoAIAIbDBYhBHeyd+fQfcCoBrAfeCeIT8WGARmGBQJeORkW AAoJECeIT8WGARmGXtgL/jM4NXaPxaIptPG6XnVWxhAocjk4GyoUx14nhqxHmFi84DmHUpMz 8P0AEACQ8eJb3MwfkGIiauoBLGMX2NroXcBQTi8gwT/4u4Gsmtv6P27Isn0hrY7hu7AfgvnK owfBV796EQo4i26ZgfSPng6w7hzCR+6V2ypdzdW8xXZlvA1D+gLHr1VGFA/ZCXvVcN1lQvIo S9yXo17bgy+/Xxi2YZGXf9AZ9C+g/EvPgmKrUPuKi7ATNqloBaN7S2UBJH6nhv618bsPgPqR SV11brVF8s5yMiG67WsogYl/gC2XCj5qDVjQhs1uGgSc9LLVdiKHaTMuft5gSR9hS5sMb/cL zz3lozuC5nsm1nIbY62mR25Kikx7N6uL7TAZQWazURzVRe1xq2MqcF+18JTDdjzn53PEbg7L VeNDGqQ5lJk+rATW2VAy8zasP2/aqCPmSjlCogC6vgCot9mj+lmMkRUxspxCHDEms13K41tH RzDVkdgPJkL/NFTKZHo5foFXNi89kA== In-Reply-To: <20260514165922.GGagX_amNCc0mZcz4d@fat_crate.local> Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 7bit On 5/14/26 18:59, Borislav Petkov wrote: > On Thu, May 14, 2026 at 06:09:32PM +0200, Mathias Krause wrote: >> Allow X86_FEATURE_SHST to be disabled through the kernel commandline via >> 'clearcpuid=shstk' as 'nousershstk' would still enable CR4.CET even if >> no CET features are in use. > > clearcpuid= taints the kernel because that cmdline option is not supposed to > be used except for debugging crap... and alas people are still using it. No > wonder... :-\ Funny to see how x86 maintainer options completely disagree on this, see https://lore.kernel.org/lkml/739e4dd0-84a3-4b37-8cc3-b7ec59737010@intel.com/ > > Anyway, "nousershstk" should disable the CR4 bit too. > No, it should not, as that's only for the user portion (X86_FEATURE_USER_SHSTK != X86_FEATURE_SHSTK). Even though there is (currently) no kernel level shadow stack support, KVM may still want to pass it down to guests for their usage -- even if the host *userland* shouldn't make use of it because of "nousershstk". Thanks, Mathias