
Exploit-PoC für CVE-2026-64561: Use-after-free in der KVM/x86-Schatten-MMU, der es einem Gast ermöglicht, zum Root auf dem Host auszubrechen. Enthält technische Ausarbeitung, betroffene Kernel-Versionen und QEMU-Test-/Build-Schritte.
HackSpeak-Verteilungsimage. Dieses Repository ist ein Verteilungsimage des vollständigen PoC + der technischen Dokumentation, die von dem Forscher Hyunwoo Kim(@v4bel) veröffentlicht wurde; Code und Dokumentation sind identisch mit dem Upstream.
⚠️ Upstream enthält keine Lizenz: Das Image verwendet gemäß Verteilungskonvention MIT License, Copyright (c) 2026 HackSpeak; die Urheberrechte am Quellcode liegen beim ursprünglichen Autor V4bel / @v4bel. Der PoC wurde nicht an echter Hardware verifiziert; bitte testen Sie ihn zuerst in einer zerstörbaren Umgebung (QEMU TCG) und verwenden Sie ihn nicht gegen nicht autorisierte Ziele.
Zapscape (CVE-2026-64561) ist eine Use-After-Free-Schwachstelle in der Linux-KVM/x86-Shadow-MMU. Ein Angreifer mit Kernel-Rechten im L1-Gast (normalerweise Gast-Root) kann bei verschachtelter Virtualisierung, die einem nicht vertrauenswürdigen Gast exponiert ist, auf den Host entkommen und Code als Root ausführen.
FNAME(fetch) weiterhin Zuordnungen unter dieser Root → ungültiges Child gelangt in active_mmu_pages → derselbe Listenknoten wird an zwei Listen angehängt → Dangling-Link + Post-free-Write;log_wait einhängen → srcu_delay_timer-Callback → SRCU-Workqueue → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → auf dem Host wird eine Root gehörende /Zapscape-Datei erstellt (uid 0 / mode 0644);f95eec9bed76 (2020-07, seit Linux 5.9) bis zum Fix-Commit 2abd5287f083 (2026-07-21); behoben in den stabilen Zweigen 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.kconfig;gcc -O2 -g -static -pthread poc.c -o poc, mit BusyBox oder Ähnlichem ein Initramfs erstellen;./qemu.sh bzImage initramfs.cpio.gz;./poc aus; nach Erfolg erscheint im Host-Wurzelverzeichnis die Root gehörende Datei /Zapscape.CONFIG_LIST_HARDENED aktiviert ist, wird das Post-free-Write blockiert und es bleibt nur ein DoS/Absturz.2abd5287f083f95eec9bed76