VMTech
Razgovarajmo

Zapscape otvara put iz L1 gosta do Linux KVM hosta

Zapscape otvara put iz L1 gosta do Linux KVM hosta

Ranjivost Zapscape, označena kao CVE-2026-64561, može napadaču sa privilegijama kernela u L1 virtuelnoj mašini omogućiti izlazak iz KVM izolacije i izvršavanje koda na Linux hostu sa root privilegijama. Problem pogađa KVM/x86 shadow MMU, a rizik postoji kada su nepouzdanim gostima izložene mogućnosti ugnježdene virtuelizacije.

Istraživač Hyunwoo Kim demonstrirao je lanac koji na ranjivom hostu stvara datoteku /Zapscape u vlasništvu roota. Javni dokaz koncepta cilja AMD nested SVM/NPT na Linuxu 7.1.3. QEMU nije ranjiva komponenta: greška se nalazi u KVM-u unutar kernela i može se aktivirati nezavisno od QEMU emulacije.

Greška u upravljanju shadow MMU memorijom

Uzrok je pogrešan redosled provere zastarelog shadow-MMU korena. Tokom obrade greške stranice koju izazove gost, KVM može osloboditi MMU stranice i time poništiti korensku stranicu koja je još u upotrebi. Putanja potom nastavlja rad bez nove provere tog korena, što otvara use-after-free stanje.

Kim navodi da se problem nalazi u rekurzivnoj zap putanji prilikom oslobađanja shadow stranica. Nakon poništavanja korena mogu nastati podređene shadow stranice sa nasleđenim nevažećim stanjem, ali se one i dalje nalaze na aktivnoj KVM listi. Kasnije čišćenje može ostaviti zastarele veze liste i omogućiti upis nakon oslobađanja memorije.

Zakrpane verzije i uslovi za napad

Za napad je uobičajeno potreban root unutar L1 gosta. Na Intel sistemima L1 gostu moraju biti izložene i EPT page-walk dužine 4 i 5, dok AMD nema ekvivalentan dodatni uslov. NVD navodi Linux 5.9 i novije verzije kao pogođene do ispravljenih stabilnih izdanja 6.6.148, 6.12.101, 6.18.42, 7.1.6 i 7.2-rc5.

Zakrpom, spojenom kao commit 2abd5287f083, provera zastarelog korena premeštena je iza funkcije make_mmu_pages_available(). Ako oslobađanje memorije poništi tekući koren, KVM sada vraća RET_PF_RETRY i ponovo pokreće obradu greške, umesto da nastavi mapiranje ili dohvat pod nevažećim korenom.

Operativni prioritet za KVM okruženja

Red Hat je ranjivosti dodelio preliminarni CVSS 7.0 i klasifikovao je kao CWE-825, dereferenciranje isteklog pokazivača. Status paketa treba proveravati u evidenciji konkretnog distributera, jer paketi mogu sadržati prenete zakrpe bez promene upstream oznake verzije. Debian je 6. avgusta 2026. vodio bullseye, bookworm, trixie i forky kao ranjive, dok je sid bio ispravljen paketom 7.1.6-1.

Ovaj slučaj pripada širem obrascu u kojem poverenje dodeljeno izolovanim slojevima pokazuje kako poverenje dodeljeno izolovanim slojevima može postati bezbednosni rizik. Organizacije koje nepouzdanim korisnicima nude nested virtualization treba da identifikuju takve hostove, provere dostupnost zakrpe kod svog dobavljača i planirano primene ažurirani kernel.

#linuxsecurity#virtualization#kvmsecurity#kernelupdate
Otvorena analitika
Na sajtu 35 pregleda
min čitanja 3 07.08.2026
Na Instagramu 3 pregleda
Na Instagramu 1 doseg
Instagram

Zapscape otvara put iz L1 gosta do Linux KVM hosta

Otvorite objavu na Instagramu ↗