CVE-2026-53359
KVM: x86: Behebe Use-after-Free in Shadow Paging aufgrund unerwarteter Rolle
- Veröffentlicht
- 04.07.2026
- Aktualisiert
- 17.08.2026
- CNA zuweisen
- Linux
- Beweise beobachtet
- 04.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 59,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Im Linux-Kernel wurde die folgende Sicherheitslücke behoben: KVM: x86: Fix shadow paging use-after-free due to unexpected role Commit 0cb2af2ea66ad ("KVM: x86: Fix shadow paging use-after-free due to unexpected GFN") behob eine Diskrepanz im Shadow Paging zwischen gespeicherten und berechneten GFNs; der Fehler konnte ausgelöst werden, indem eine PDE-Zuordnung von außerhalb des Gasts geändert und anschließend ein Memslot gelöscht wurde. Der rmap_remove()-Aufruf würde Einträge übersehen, die nach der PDE-Änderung erstellt wurden, da die GFN des Blatt-SPTE nicht mit der GFN des struct kvm_mmu_page übereinstimmt. Eine ähnliche Lücke bleibt jedoch bestehen, wenn die geänderte PDE auf eine Nicht-Blatt-Seite zeigt. In diesem Fall lässt sich die gfn zur Übereinstimmung bringen, aber die Rolle stimmt nicht überein: Die ursprüngliche große 2MB-Seite erzeugt ein kvm_mmu_page mit direct=1, während die neue 4KB-Seite ein kvm_mmu_page mit direct=0 benötigt. Allerdings vergleicht kvm_mmu_get_child_sp() die Rolle nicht und wiederverwendet die Seite daher. Der nächste Schritt besteht darin, auf dem neuen Pfad ein Blatt-SPTE (4KB) zu installieren, das einen rmap-Eintrag unter der durch den Walk aufgelösten gfn aufzeichnet. Aber wenn dieses Kind entfernt wird, hat sein übergeordnetes kvm_mmu_page direct=1 und kvm_mmu_page_get_gfn() berechnet die gfn für die 4KB-Seite als sp->gfn + index, anstatt sp->shadowed_translation[] zu verwenden (oder sp->gfns[] in älteren Kerneln). Folglich wird der aufgezeichnete Eintrag nicht entfernt. Wenn der Memslot entfernt wird, wird die Shadow-Page freigegeben, aber der rmap-Eintrag überlebt, wie in dem bereits behobenen Szenario. Code, der diese gfn später durchläuft (Dirty Logging, MMU-Notifier-Invalidierung usw.), dereferenziert einen sptep, der sich in der freigegebenen Seite befindet, was zu einem Use-after-free führt.
Quellen
4- CVE-2026-53359Informativ
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.