
Colección completa de correcciones para la vulnerabilidad de escape de invitado a host CVE-2026-53359 en la shadow MMU de KVM/x86. Desde livepatch sin tiempo de inactividad hasta la actualización del kernel: cubre todos los escenarios operativos. / Conjunto completo de soluciones para la vulnerabilidad de escape de máquina virtual (CVE-2026-53359) en la shadow MMU de KVM/x86. Desde parche en caliente sin interrupciones hasta la actualización del kernel, cubre todos los escenarios de operación.
Colección completa de soluciones para la vulnerabilidad de escape de máquina virtual KVM/x86 shadow MMU (CVE-2026-53359).
Desde parches en caliente sin tiempo de inactividad hasta actualizaciones del kernel, cubriendo todos los escenarios de operación.
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
Detecta automáticamente el entorno, evalúa el estado de la vulnerabilidad y recomienda la mejor solución. Fallback automático de múltiples espejos, sin necesidad de cambiar manualmente.
| Detalles | |
|---|---|
| ID CVE | CVE-2026-53359 |
| PoC original | github.com/V4bel/Januscape |
| Parche oficial | commit 81ccda30b4e8 (fusionado en la rama principal el 2026-06-16) |
| Versiones afectadas | Linux ≥ 2.6.35 (2010) hasta kernels sin parche |
| Impacto | Pánico del kernel del host (DoS) o escape de VM (RCE) |
| Condición de activación | Virtualización anidada expuesta a la VM |
| Arquitecturas afectadas | Intel VMX/EPT + AMD SVM/NPT (solo x86) |
| Solución | Recomendación | Éxito | Dificultad | Reinicio host | Reinicio VM | Tiempo efectivo | Permanente | Notas |
|---|---|---|---|---|---|---|---|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | Alta | ✕ | ✕ | Inmediato | ✓ | Repara simultáneamente cadenas de escape DoS + UAF; requiere kernel ≥ 4.12 + CONFIG_LIVEPATCH=y |
| kpatch | ⭐⭐⭐⭐ | 6/10 | Media | ✕ | ✕ | Inmediato | ✓ | Solo compatible con subversiones verificadas de RHEL 8 |
| nested=0 | ⭐⭐⭐ | 10/10 | Baja | Recarga KVM | √ | Tras reinicio VM/KVM | ✓ | No se pueden crear VMs anidadas dentro de la VM |
| Actualizar kernel 7.1 | ⭐⭐⭐ | 9/10 | Media | √ | √ | 30-60 min + reinicio | ✓ | Incluido en la rama principal; 魔方云 necesita ajustar enlaces simbólicos |
| Recompilar kernel | ⭐⭐ | 9/10 | Alta | √ | √ | Compilación + reinicio | ✓ | Un solo cambio permanentemente efectivo, no depende de parches |
kpatch solo es compatible con subversiones verificadas del kernel: 4.18.0-408, 496, 500, 552, 553 (el8). El script comprobará antes de compilar y sugerirá alternativas si no hay coincidencia. El script comprobará la versión del kernel antes de compilar y sugerirá alternativas si no hay coincidencia.
# 内核是否有漏洞?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# 嵌套虚拟化开了吗?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 被攻击过吗?(崩溃取证)
bash tools/januscape-logcheck.sh
# 逐台宿主机审计:
bash tools/januscape-check.sh
QEMU 6.x oculta parcialmente la explotabilidad del PoC (la VM L1 se bloquea primero, el host no entra en pánico), pero la señal de escape ya ha llegado a L0 KVM.
Evidencia empírica.
QEMU no es un límite de seguridad: independientemente de la versión de QEMU, se debe parchear KVM.
├── kmod/ # Módulo del kernel (API de livepatch)
├── installer/ # Herramienta de despliegue en Go
├── docs/ # Documentación detallada de soluciones
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # Scripts de herramientas operativas
│ ├── januscape-fix.sh # Caja de herramientas con un solo clic (entrada recomendada)
│ ├── januscape-check.sh # Auditoría de clústeres
│ ├── januscape-logcheck.sh # Registro forense de fallos
│ └── kpatch-deps.sh # Verificación de dependencias de kpatch
└── apply.sh # Despliegue Shell (versión simplificada)
GPL v2, ver COPYING.
Copyright (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD.
Contacto: [email protected]