
Zapscape (CVE-2026-64561) Espejo de PoC de escape de invitado a host UAF de la MMU de sombra KVM/x86 — V4bel/@v4bel, MIT; solo para pruebas de seguridad autorizadas
HackSpeak 分发镜像。本仓库为研究员 Hyunwoo Kim(@v4bel)公开的完整 PoC + 技术文档的分发镜像,代码与文档与上游一致。
⚠️ 上游未附 LICENSE:镜像按分发惯例采用 MIT License,Copyright (c) 2026 HackSpeak,源码版权归原代码作者 V4bel / @v4bel。PoC 未经真机验证,请先在可销毁环境(QEMU TCG)测试,勿对未授权目标使用。
Zapscape (CVE-2026-64561) es un Use-After-Free en el shadow MMU de Linux KVM/x86. Un atacante con privilegios de kernel del guest L1 (normalmente root del guest) puede, cuando la virtualización anidada se expone a un guest no confiable, escapar al host y ejecutar código como root.
FNAME(fetch) sigue creando mapeos bajo esa root → un child inválido entra en active_mmu_pages → el mismo nodo de lista se engancha a dos listas → enlace colgante + post-free write;log_wait → callback → workqueue SRCU → → → creación en el host de propiedad de root (uid 0 / mode 0644);srcu_delay_timercall_usermodehelper/bin/sh -c "umask 022; : > /Zapscape"/Zapscapef95eec9bed76 (2020-07, Linux 5.9 en adelante) hasta el commit de corrección 2abd5287f083 (2026-07-21); ramas estables corregidas 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.kconfig;gcc -O2 -g -static -pthread poc.c -o poc, y crear un initramfs con algo como BusyBox;./qemu.sh bzImage initramfs.cpio.gz;./poc dentro del guest; si tiene éxito, aparecerá en el directorio raíz del host el archivo /Zapscape propiedad de root.CONFIG_LIST_HARDENED activado, la escritura post-free se bloquea y degenera en DoS/crash.2abd5287f083f95eec9bed76