
Zapscape (CVE-2026-64561) إثبات مفهوم للهروب من الضيف إلى المضيف في KVM/x86 shadow MMU UAF - مرآة V4bel/@v4bel، MIT؛ للاختبار الأمني المصرح به
صورة توزيع HackSpeak. هذا المستودع عبارة عن صورة توزيع للـ PoC الكامل والوثائق الفنية التي نشرها الباحث Hyunwoo Kim(@v4bel)، والكود والوثائق مطابقة للمستودع الأصلي.
⚠️ لم يُرفق المستودع الأصلي ترخيصًا (LICENSE): تتبنى هذه الصورة، وفقًا لعرف التوزيع، MIT License, Copyright (c) 2026 HackSpeak، بينما تعود حقوق الكود المصدري إلى مؤلف الكود الأصلي V4bel / @v4bel. لم يتم التحقق من الـ PoC على أجهزة حقيقية، لذا يُرجى اختباره أولًا في بيئة قابلة للتدمير (QEMU TCG) وعدم استخدامه ضد أهداف غير مصرح بها.
Zapscape (CVE-2026-64561) هي Use-After-Free في shadow MMU الخاص بـ Linux KVM/x86. يمكن للمهاجم الذي يمتلك صلاحيات نواة الضيف L1 (عادةً جذر الضيف)، عندما تكون المحاكاة الافتراضية المتداخلة مكشوفة لضيف غير موثوق، أن يهرب إلى المضيف وينفذ كودًا بصلاحيات root.
FNAME(fetch) تنشئ تعيينات تحت هذا الجذر ← يدخل child غير صالح إلى active_mmu_pages ← تُربط نفس عقدة القائمة في قائمتين ← رابط معلّق (dangling link) + كتابة بعد التحرير (post-free write);log_wait → رد اتصال ← workqueue الخاص بـ SRCU ← ← ← إنشاء ملف المملوك لـ root على المضيف (uid 0 / mode 0644);srcu_delay_timercall_usermodehelper/bin/sh -c "umask 022; : > /Zapscape"/Zapscapef95eec9bed76 (2020-07، منذ Linux 5.9) حتى commit الإصلاح 2abd5287f083 (2026-07-21)؛ الفروع المستقرة التي تم إصلاحها: 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.kconfig;gcc -O2 -g -static -pthread poc.c -o poc، ثم أنشئ initramfs باستخدام BusyBox أو ما شابه;./qemu.sh bzImage initramfs.cpio.gz;./poc داخل الضيف، وبعد نجاحه سيظهر ملف /Zapscape المملوك لـ root في الدليل الجذر للمضيف.CONFIG_LIST_HARDENED، تُحجب الكتابة بعد التحرير ويتحول الاستغلال إلى DoS/تعطل.2abd5287f083f95eec9bed76