
استغلال الهروب من الضيف إلى المضيف لـ KVM/x86 (CVE-2026-53359) يعتمد على use-after-free في محاكاة shadow MMU. يتضمن PoC لتفعيل ذعر نواة المضيف وهروب كامل على معماريات Intel/AMD.

تصف هذه الوثيقة ثغرة جانوسكيب (CVE-2026-53359) التي اكتشفها وأبلغ عنها Hyunwoo Kim (@v4bel). وهي ثغرة هروب من KVM تسمح للضيف بالهروب إلى المضيف في بيئة KVM/x86. وفقًا لأفضل المعلومات العامة، يعد هذا أول بحث استغلالي للهروب من الضيف إلى المضيف قابل للتشغيل على كل من Intel و AMD بدلاً من اقتصاره على بنية واحدة.
جانوسكيب هي ثغرة use-after-free في محاكاة shadow MMU الخاصة بـ KVM/x86. يمكنها تشغيل الخلل بإجراءات من جانب الضيف وحدها لإتلاف صفحة الظل الخاصة بنواة المضيف، ويمكنها تهديد عزل الضيف-المضيف لمضيفي KVM/x86 الذين يقبلون ضيوفًا غير موثوقين ويعرضون المحاكاة الافتراضية المتداخلة، وخاصة السحب العامة متعددة المستأجرين x86 (GCP, AWS, إلخ.).
في الواقع، تم استخدام جانوسكيب بنجاح كاستغلال 0-day في Google kvmCTF.
للحصول على المعلومات الفنية التفصيلية، انظر هنا.
[!NOTE] بعد الإبلاغ عن هذه الثغرة إلى [email protected]، انتهى الحظر المتفق عليه، لذلك تم نشر الاستغلال في oss-security وتم نشر وثيقة جانوسكيب هذه. للاطلاع على الجدول الزمني للإفصاح، راجع وثيقة التفاصيل الفنية.
تشغيل الإثبات داخل جهاز ضيف يمكن أن يتسبب في انهيار نواة المضيف. يوجد أيضًا استغلال كامل للهروب يعمل في بيئة خاضعة للسيطرة، لكنه لم يُنشر في هذا الوقت ومن المقرر نشره في المستقبل البعيد جدًا.
على توزيعات مثل RHEL، يكون /dev/kvm قابلاً للكتابة للجميع (0666)، لذلك يمكن لمستخدم غير مميز أيضًا تحويل هذه الثغرة إلى LPE موثوقة إلى الجذر. ومع ذلك، فإن القيام بذلك سيكون مثل دفع الذهب مقابل القمامة، لذا لن أتكبد عناء تغطيته.
# sudo apt-get install -y build-essential linux-headers-$(uname -r)
# make
[Intel]
# sudo rmmod kvm_intel; sudo insmod poc.ko
[AMD]
# sudo rmmod kvm_amd; sudo insmod poc.ko amd=1
[*] poc step 4/4: race live -- host DoS triggering
...
kernel BUG at arch/x86/kvm/mmu/mmu.c (pte_list_remove)
Comm: qemu-kvm
هذا الإثبات يهدف إلى تقديم معلومات دقيقة. لا تستخدمه على أنظمة غير مصرح لك باختبارها.
تغطي جانوسكيب (CVE-2026-53359) النطاق من 2032a93d66fa (2010-08-01) إلى 81ccda30b4e8 (2026-06-16).
بمعنى آخر، ظلت هذه الثغرة كامنة لمدة "16 عامًا" تقريبًا.
هناك تأثيران إجمالاً:
/dev/kvm قابلاً للكتابة للجميع (0666)، لذلك يمكن لمستخدم غير مميز أيضًا استخدام هذه الثغرة كـ LPE موثوقة للحصول على الجذر.إذا كنت تدير مضيف KVM x86 يقبل ضيوفًا متعددي المستأجرين ويدعم المحاكاة الافتراضية المتداخلة، أو تستخدم مثيلًا فوق واحد منها، تحقق من تطبيق التصحيح 81ccda30b4e8 على نواة المضيف.
لا. يتم تشغيل الثغرة فقط على بنيتي Intel و AMD. ومع ذلك، إذا لم تكن قد قمت بتصحيح ITScape (CVE-2026-46316) المنشور سابقًا، فإن مضيفات arm64 الخاصة بك معرضة أيضًا، لذا قم بتطبيق التصحيح فورًا.
لا. على عكس ثغرات هروب QEMU المنشورة بشكل شائع، تحدث جانوسكيب في KVM داخل النواة، لذلك يتم تشغيلها بشكل مستقل عن محاكاة QEMU. وبسبب هذا، يمكنها أيضًا تهديد السحب العامة الكبيرة التي تنفذ وتستخدم مجموعتها الخاصة من المحاكاة الافتراضية.
نعم. يتطلب إدراج الوحدة صلاحيات نواة الضيف. عندما يتم تخصيص مثيل لك على سحابة عامة، يكون لديك عادةً صلاحيات الجذر على جهازك الافتراضي الخاص بك، لذلك يتم تحقيق هذا الشرط. في سيناريو بدون صلاحيات الجذر على الضيف، يجب ربطها مع LPE مثل Dirty Frag.