Januscape:KVM/x86 中的客體到主機逃逸漏洞 [CVE-2026-53359] (★ 114 分)
Januscape(CVE-2026-53359)是 Hyunwoo Kim(@v4bel)揭露的 KVM/x86 客體到主機逃逸漏洞。KVM(Kernel-based Virtual Machine,Linux 核心內建虛擬化技術)在 x86 的 shadow MMU(影子記憶體管理單元)模擬中存在 use-after-free(釋放後使用)問題,攻擊者可只靠客體 VM 端操作破壞主機核心的 shadow page,進而突破 VM 與主機之間的隔離。作者稱,這是公開研究中首個可同時在 Intel 與 AMD 上觸發的 KVM 客體到主機逃逸研究,並已在 Google kvmCTF 中作為 0-day(尚未公開修補的漏洞)成功利用。
這項漏洞主要威脅啟用 nested virtualization(巢狀虛擬化)的 x86 KVM 多租戶環境,特別是同一實體主機承載多個客戶 VM 的公有雲情境,例如 GCP(Google Cloud Platform)與 AWS(Amazon Web Services)。攻擊者若在租用的 VM 內具備 root 權限,可能使主機核心 panic,造成 DoS(Denial of Service,阻斷服務),也可能在受控環境中做到 RCE(Remote Code Execution,遠端程式碼執行;此處指在主機上執行攻擊者程式碼)並取得主機 root,進一步影響同機其他 VM。公開的 PoC(proof of concept,概念驗證)目前只用於觸發主機當機;作者表示完整逃逸 exploit 存在但暫不公開。
受影響範圍橫跨 2010 年 8 月導入問題的 Linux 核心提交到 2026 年 6 月修補提交 81ccda30b4e8 之前,代表漏洞潛伏約 16 年。作者建議營運 x86 KVM 主機、允許不受信任 VM 且啟用巢狀虛擬化的單位,確認主機核心已套用修補。Januscape 不影響 arm64 KVM 主機,且漏洞不在 QEMU(常見的虛擬機器模擬與管理程式)本身,而是在核心內的 KVM,因此即使大型雲端業者使用自有虛擬化堆疊,只要底層依賴相關 KVM 機制仍可能受影響。另在部分發行版如 RHEL(Red Hat Enterprise Linux)中,若 /dev/kvm 權限為 0666,未具特權的本機使用者也可能把漏洞轉為 LPE(Local Privilege Escalation,本機權限提升)。
Hacker News 討論補充了幾個實務重點。KVM 維護者 bonzini 確認此漏洞需要啟用巢狀虛擬化才可利用,主機端可用 kvm_intel.nested=0 或 kvm_amd.nested=0 關閉;也有留言指出巢狀虛擬化會促使使用 shadow paging,而漏洞正位於該路徑。bonzini 也表示這是 2026 年 4 月透過 fuzzing(模糊測試)發現的 CVE-2026-46113 變體,因此「16 年未被發現」更精確地說是未被公開揭露。討論中另有不少人關注 /dev/kvm 是否應讓一般使用者存取:一方認為若禁止會導致大家改用 sudo 執行虛擬化工具,反而擴大風險;另一方則指出 Linux 權限常以使用者為單位,難以細緻限制個別應用程式。整體共識偏向:公開 VM 代管環境若不必要,應避免開啟巢狀虛擬化,並儘速更新核心。
👥 38 則討論、評論 💬
https://news.ycombinator.com/item?id=48807908