Januscape: Bản khai thác thoát KVM đa kiến trúc đầu tiên được công bố
CVE-2026-53359 là lỗi use-after-free tồn tại 16 năm trong shadow MMU của KVM, cho phép máy khách thoát ra máy chủ trên cả Intel và AMD x86. PoC đã được phát hành, bản vá có sẵn.

Hyunwoo Kim (@v4bel) đã công bố Januscape (CVE-2026-53359), một lỗ hổng thoát từ máy khách lên máy chủ trên KVM/x86 hoạt động trên cả Intel và AMD — lần đầu tiên trong nghiên cứu khai thác công khai. Lỗi này là use-after-free trong quá trình mô phỏng shadow MMU, cho phép máy khách làm hỏng bảng trang shadow của nhân máy chủ chỉ bằng các hành động từ phía máy khách.
Tác động
Có hai vectơ tấn công. Thứ nhất, một máy khách độc hại có thể làm treo nhân máy chủ (DoS) hoặc đạt được thực thi mã tùy ý với quyền root trên máy chủ, xâm phạm tất cả các VM khác trên cùng một máy vật lý. Thứ hai, trên các bản phân phối nơi /dev/kvm có quyền ghi toàn cầu (ví dụ: RHEL với quyền 0666), một người dùng cục bộ không có đặc quyền có thể kết hợp điều này thành một LPE đáng tin cậy lên root.
Các phiên bản bị ảnh hưởng
Lỗ hổng tồn tại từ commit nhân 2032a93d66fa (2010-08-01) đến 81ccda30b4e8 (2026-06-16) — khoảng 16 năm mã không hoạt động. Bản sửa lỗi nằm trong commit sau. Các nhà vận hành máy chủ KVM x86 đa đối tượng thuê có hỗ trợ ảo hóa lồng nhau nên vá ngay lập tức.
Chi tiết kỹ thuật
PoC kích hoạt một điều kiện race dẫn đến kernel BUG at arch/x86/kvm/mmu/mmu.c (pte_list_remove). Nó yêu cầu quyền root trên máy khách để tải một module nhân, nhưng người thuê đám mây công cộng thường có quyền root trên các phiên bản của họ. Nếu không có quyền root trên máy khách, nó phải được kết hợp với một LPE khác như Dirty Frag.
Không giống như các lỗi thoát QEMU điển hình, Januscape nằm trong KVM ở nhân, do đó nó bỏ qua hoàn toàn lớp mô phỏng của QEMU. Điều này làm cho nó có liên quan ngay cả đối với các đám mây công cộng lớn sử dụng các ngăn xếp ảo hóa tùy chỉnh. Máy chủ KVM Arm64 không bị ảnh hưởng bởi CVE cụ thể này, nhưng tác giả lưu ý rằng ITScape (CVE-2026-46316) đã được tiết lộ trước đó vẫn cần vá trên arm64.
Januscape đã được sử dụng thành công như một 0-day trong cuộc thi kvmCTF của Google.
PoC có sẵn trên GitHub. Bản khai thác thoát hoàn chỉnh hiện được giữ lại. Nếu bạn chạy các máy khách không đáng tin cậy trên KVM x86 với ảo hóa lồng nhau, hãy áp dụng bản vá 81ccda30b4e8 ngay lập tức.
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.