
Complete fix collection for the CVE-2026-53359 guest-to-host escape vulnerability in the KVM/x86 shadow MMU. From zero-downtime livepatch to kernel upgrade — covers every operational scenario. / KVM/x86 shadow MMU 虚拟机逃逸漏洞(CVE-2026-53359)的完整修复方案集合。 从零停机热修复到内核升级,覆盖所有运维场景。
Vollständige Sammlung von Fixes für die KVM/x86 Shadow-MMU-VM-Escape-Sicherheitslücke (CVE-2026-53359). Von Live-Patching ohne Ausfallzeit bis hin zu Kernel-Upgrades – deckt alle Betriebsszenarien ab.
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
Erkennt automatisch die Umgebung, bewertet den Schwachstellenstatus und empfiehlt die beste Lösung. Automatischer Fallback zwischen mehreren Spiegelservern – kein manuelles Umschalten erforderlich.
| Details | |
|---|---|
| CVE-ID | CVE-2026-53359 |
| Origineller PoC | github.com/V4bel/Januscape |
| Upstream-Fix | commit 81ccda30b4e8 (eingeführt in den Hauptzweig am 2026-06-16) |
| Betroffene Versionen | Linux ≥ 2.6.35 (2010) bis zu ungepatchten Kerneln |
| Auswirkung | Host-Kernel-Panic (DoS) oder VM-Escape (RCE) |
| Auslöser | Geschachtelte Virtualisierung (Nested Virtualization) ist für die VM freigegeben |
| Betroffene Architekturen | Intel VMX/EPT + AMD SVM/NPT (nur x86) |
kpatch unterstützt nur verifizierte Kernel-Subversionen: 4.18.0-408, 496, 500, 552, 553 (el8). Das Skript prüft vor der Kompilierung und schlägt bei Nichtübereinstimmung alternative Lösungen vor. Das Skript prüft die Kernel-Version vor der Kompilierung und schlägt bei Nichtübereinstimmung alternative Lösungen vor.
# 内核是否有漏洞?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# 嵌套虚拟化开了吗?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 被攻击过吗?(崩溃取证)
bash tools/januscape-logcheck.sh
# 逐台宿主机审计:
bash tools/januscape-check.sh
QEMU 6.x maskiert teilweise die Ausnutzbarkeit des PoC (L1-VM stürzt zuerst ab, Host nicht panisch), aber das Escape-Signal hat L0 KVM bereits erreicht. Praktische Beweise. QEMU ist keine Sicherheitsgrenze – KVM sollte unabhängig von der QEMU-Version gepatcht werden.
├── kmod/ # 内核模块(livepatch API)
├── installer/ # Go 部署工具
├── docs/ # 详细方案文档
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # 运维工具脚本
│ ├── januscape-fix.sh # 一键工具箱 (推荐入口)
│ ├── januscape-check.sh # 集群审计
│ ├── januscape-logcheck.sh # 崩溃日志取证
│ └── kpatch-deps.sh # kpatch 依赖检查
└── apply.sh # Shell 部署(简易版)
GPL v2, siehe COPYING.
Urheberrecht (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. Kontakt: [email protected]
| Lösung | Empfehlung | Erfolgsrate | Schwierigkeit | Host-Neustart | VM-Neustart | Wirksamkeit | Langfristig | Auswirkung |
|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | hoch | ✕ | ✕ | sofort | ✓ | Repariert sowohl die DoS- als auch die UAF-Escape-Kette; erfordert Kernel ≥ 4.12 + CONFIG_LIVEPATCH=y |
| kpatch | ⭐⭐⭐⭐ | 6/10 | mittel | ✕ | ✕ | sofort | ✓ | Unterstützt nur verifizierte Subversionen von RHEL 8 |
| nested=0 | ⭐⭐⭐ | 10/10 | niedrig | KVM-Neuladen | √ | nach VM/KVM-Neustart | ✓ | Kann keine verschachtelten VMs innerhalb der VM erstellen |
| Kernel-Upgrade 7.1 | ⭐⭐⭐ | 9/10 | mittel | √ | √ | 30-60 Min + Neustart | ✓ | Bereits im Mainline-Upstream enthalten; Magic Cube Cloud erfordert Reparatur symbolischer Links |
| Kernel-Neukompilierung | ⭐⭐ | 9/10 | hoch | √ | √ | Kompilierung + Neustart | ✓ | Einmalige Änderung dauerhaft wirksam, unabhängig von Patches |