Új Zapscape KVM sebezhetőség: emelt szintű jogosultsággal futó L1 vendégkód Linux hostokra szökhet

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A Zapscape egy új Linux kernel sebezhetőség, amely lehetővé teheti, hogy egy L1 vendég virtuális gépen (VM) belüli kernel jogosultsággal rendelkező támadó kitörjön a KVM izolációjából, és kódot futtasson a host rendszeren. A kockázat akkor áll fenn, ha a nested virtualizációt nem megbízható vendégek számára is elérhetővé teszik.

A hibát CVE-2026-64561 azonosítóval követik, és a KVM/x86 shadow memory management unitját (MMU) érinti, amely a nested vendégek memóriafordításához használt shadow lap­táblákat kezeli.

A hibát bejelentő biztonsági kutató, Hyunwoo Kim szerint a bemutatott kihasználási lánc képes parancsokat futtatni a host rendszeren kernel, vagyis root jogosultsággal.

A javítást az upstream már befogadta, ezért azoknak az adminisztrátoroknak, akik olyan KVM hostokat üzemeltetnek, ahol a nested virtualizációt nem megbízható vendégek is használhatják, frissíteniük kell egy javított stabil kernel verzióra, vagy olyan gyártói csomagra, amely visszaportolta a javítócsomagot.

A szükséges L1 kernel jogosultság jellemzően vendég rootot jelent. Intel rendszereken emellett az is feltétel, hogy az EPT page-walk hossza 4-es és 5-ös is legyen, és ezt az L1 vendég felé is ki kell tenni. AMD esetén nincs hasonló feltétel.

A Zapscape egy stale-root ellenőrzési sorrenddel kapcsolatos hiba a KVM shadow-MMU könyvelésében, amely use-after-free állapothoz vezethet. Vendég által kiváltott page fault kezelése közben a KVM visszaveheti az MMU lapokat, és érvénytelenítheti azt a shadow MMU root lapot, amelyet a hibakezelő útvonal még használ. Mivel az útvonal nem ellenőrzi újra a root állapotát, a KVM az érvénytelenített root alatt folytathatja a működést.

Egy technikai leírásban Kim úgy jellemezte a problémát, mint use-after-free hibát a rekurzív zap útvonalban, amelyet a KVM akkor használ, amikor shadow lapokat szabadít fel. A KVM még azelőtt ellenőrizte, hogy a jelenlegi root elavult-e, mielőtt további MMU lapokat tett volna elérhetővé. A visszafoglalás ezután érvényteleníthette ugyanazt a rootot, de a KVM folytatta a fault kezelési útvonalat, és új gyerek shadow lapokat hozott létre alatta.

Ezek a gyerek lapok örökölték a szülő érvénytelen állapotát, mégis felkerültek a KVM aktív MMU laplistájára. A későbbi takarítás során ugyanaz a listaelem két külön listához is kapcsolódhatott, majd a lapot felszabadították, miközben elavult lista­hivatkozások maradtak, ami lógó hivatkozást és felszabadítás utáni írást eredményezett.

Kim nyilvános proof-of-conceptje ezt az alapot használja fel egy teljes kihasználási lánc felépítéséhez, amely létrehoz egy root tulajdonú, /Zapscape nevű fájlt a sebezhető KVM-et futtató host rendszeren.

A proof-of-concept AMD nested SVM/NPT környezetet céloz Linux 7.1.3 alatt. Kim azt javasolja, hogy biztonságos teszteléshez QEMU TCG alatt futtassák. Maga a QEMU nem sebezhető. Kim szerint a hiba az in-kernel KVM-ben található, és a QEMU emulációjától függetlenül kiváltható.

Kim augusztus 6-i leírása tartalmazza a nyilvános proof-of-conceptet, de nem állítja, hogy a hibát már aktívan kihasználnák. Kim azt is hangsúlyozta, hogy ez „nem egy azonnal bevethető, weaponizált exploit” felhős környezetekben: valós támadáshoz az L1 műveleteket egy vendég kernel modulba kellene áttenni, és az exploitot a host kernel konfigurációjához és memória-backendjéhez kellene igazítani.

A National Vulnerability Database szerint a Linux 5.9-es és újabb verziói érintettek, egészen a javítást tartalmazó stabil kiadásokig, beleértve a 6.6.148-at, a 6.12.101-et, a 6.18.42-t, a 7.1.6-ot és a 7.2-rc5-öt.

A Red Hat előzetes CVSS pontszámként 7,0-t adott a saját közleményében, és a problémát CWE-825 kategóriába sorolta, vagyis lejárt (expired) pointer dereferálásnak minősítette.

A csomagok állapota az egyes Linux gyártók saját hibakövetőitől függ, nem pusztán az upstream verziószámtól. A Red Hat külön felhívja a figyelmet arra, hogy a csomagjai gyakran tartalmaznak visszaportolt javításokat anélkül, hogy új upstream verzióra váltanának.

2026. augusztus 6-án Debian hibakövetője szerint a bullseye, a bookworm és a trixie kernel csomagjai, beleértve a security tárolókat is, sebezhetőek voltak. A forky szintén sebezhetőként szerepelt, míg a sidet már javítottnak jelölték a 7.1.6-1-es verziónál.

A közzétételi idővonal szerint Kim 2026. július 11-én jelentette a hibát a security@kernel.org címre. Július 21-én került sor a javítócsomag közzétételére és beolvasztására, augusztus 1-jén öt napos embargóval beküldték a linux-distros listára, augusztus 4-én pedig kiadták a CVE-2026-64561 azonosítót. A nyilvános bejelentés augusztus 6-án történt meg.

A javítás, amely 2abd5287f083 azonosítóval került be a kernelbe, a stale-root ellenőrzést a make_mmu_pages_available() hívás utánra helyezi át. Ha a reclaim érvényteleníti az aktuális rootot, a KVM mostantól RET_PF_RETRY-vel újraindítja a fault kezelést, ahelyett hogy tovább folytatná a leképezést vagy a beolvasást az érvénytelen root alatt.

A mostani közzététel Kim korábbi KVM-munkáira épül, köztük a Januscape-re (CVE-2026-53359), egy külön KVM/x86 shadow-MMU problémára, amelyről júliusban írt a The Hacker News, valamint az ITScape-re (CVE-2026-46316), egy KVM/arm64 escape-re, amely júniusban jelent meg.