
مجموعة إصلاحات كاملة لثغرة الهروب من الضيف إلى المضيف CVE-2026-53359 في KVM/x86 shadow MMU. من الترقيع المباشر بدون توقف إلى ترقية النواة — تغطي جميع السيناريوهات التشغيلية. / مجموعة إصلاحات كاملة لثغرة الهروب من الجهاز الافتراضي (CVE-2026-53359) في KVM/x86 shadow MMU. من الترقيع الساخن بدون توقف إلى ترقية النواة، تغطي جميع سيناريوهات التشغيل.
مجموعة كاملة من حلول الإصلاح لثغرة هروب الآلة الافتراضية في KVM/x86 shadow MMU (CVE-2026-53359). من التصحيح الفوري بدون توقف إلى ترقية النواة، تغطي جميع سيناريوهات التشغيل.
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
يكتشف البيئة تلقائيًا، ويحدد حالة الثغرة، ويوصي بأفضل حل. يدعم التبديل التلقائي بين المرايا المتعددة دون تدخل يدوي.
| التفاصيل |
|---|
| رقم CVE | CVE-2026-53359 |
| إثبات المفهوم الأصلي | github.com/V4bel/Januscape |
| الإصلاح الرئيسي | commit 81ccda30b4e8 (تم الدمج في الخط الرئيسي في 2026-06-16) |
| نطاق التأثير | Linux ≥ 2.6.35 (منذ 2010) إلى نواة غير مصححة |
| التأثير | ذعر نواة المضيف (DoS) أو هروب الآلة الافتراضية (RCE) |
| شرط التشغيل | تعريض آلة افتراضية للظاهرية المتداخلة |
| الهندسة المتأثرة | Intel VMX/EPT + AMD SVM/NPT (x86 فقط) |
| الخطة | التوصية | نسبة النجاح | الصعوبة | إعادة تشغيل المضيف | إعادة تشغيل VM | وقت التفعيل | فعالية دائمة | التأثير |
|---|---|---|---|---|---|---|---|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | عالية | ✕ | ✕ | فوري | ✓ | يصلح كلاً من سلسلة الهروب DoS و UAF؛ يتطلب نواة ≥ 4.12 و CONFIG_LIVEPATCH=y |
| kpatch | ⭐⭐⭐⭐ | 6/10 | متوسطة | ✕ | ✕ | فوري | ✓ | يدعم فقط RHEL 8 الإصدارات الفرعية المعتمدة |
| nested=0 | ⭐⭐⭐ | 10/10 | منخفضة | إعادة تحميل KVM | √ | بعد إعادة تشغيل VM/KVM | ✓ | لا يمكن إنشاء آلات افتراضية متداخلة داخل VM |
| ترقية النواة 7.1 | ⭐⭐⭐ | 9/10 | متوسطة | √ | √ | 30-60 دقيقة + إعادة تشغيل | ✓ | موجود بالفعل في الخط الرئيسي؛ يحتاج Rubik's Cloud إلى تعديل الروابط اللينة |
| إعادة ترجمة النواة | ⭐⭐ | 9/10 | عالية | √ | √ | ترجمة + إعادة تشغيل | ✓ | تعديل واحد دائم الفعالية، لا يعتمد على التصحيح |
يدعم kpatch فقط الإصدارات الفرعية المعتمدة للنواة: 4.18.0-408, 496, 500, 552, 553 (el8). سيتحقق النص البرمجي من الإصدار قبل الترجمة، وسيقترح حلولاً بديلة في حالة عدم التطابق. سيتحقق النص البرمجي من إصدار النواة قبل الترجمة، وسيقترح حلولاً بديلة في حالة عدم التطابق.
# 内核是否有漏洞?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# 嵌套虚拟化开了吗?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 被攻击过吗?(崩溃取证)
bash tools/januscape-logcheck.sh
# 逐台宿主机审计:
bash tools/januscape-check.sh
QEMU 6.x يخفي جزئيًا قابلية استغلال إثبات المفهوم (POC) (ينهار VM L1 أولاً، لا يحدث panic للمضيف)، لكن إشارة الهروب قد وصلت إلى L0 KVM. أدلة عملية. QEMU ليس حدًا أمنيًا — بغض النظر عن إصدار QEMU، يجب تصحيح KVM.
├── kmod/ # 内核模块(livepatch API)
├── installer/ # Go 部署工具
├── docs/ # 详细方案文档
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # 运维工具脚本
│ ├── januscape-fix.sh # 一键工具箱 (推荐入口)
│ ├── januscape-check.sh # 集群审计
│ ├── januscape-logcheck.sh # 崩溃日志取证
│ └── kpatch-deps.sh # kpatch 依赖检查
└── apply.sh # Shell 部署(简易版)
رخصة GPL v2، انظر COPYING.
حقوق النشر (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. جهة الاتصال: [email protected]