Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-64561 — Zapscape (CVE-2026-64561) Espejo de PoC de escape de invitado a host UAF de la MMU de sombra KVM/x86 — V4bel/@v4bel, MIT; solo para pruebas de seguridad autorizadas | Kitploit
Herramientas/GitHubGitHub/hackspeak/cve-2026-64561
Análisis de VulnerabilidadesExplotaciónVirtualización de SeguridadRed TeamingExplotación de Binarios
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Zapscape (CVE-2026-64561) Espejo de PoC de escape de invitado a host UAF de la MMU de sombra KVM/x86 — V4bel/@v4bel, MIT; solo para pruebas de seguridad autorizadas

Ver Repositorio
17hace 1 mesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-64561 — Zapscape: KVM/x86 shadow MMU UAF, escape del guest al host root

HackSpeak 分发镜像。本仓库为研究员 Hyunwoo Kim(@v4bel)公开的完整 PoC + 技术文档的分发镜像,代码与文档与上游一致。

⚠️ 上游未附 LICENSE:镜像按分发惯例采用 MIT License,Copyright (c) 2026 HackSpeak,源码版权归原代码作者 V4bel / @v4bel。PoC 未经真机验证,请先在可销毁环境(QEMU TCG)测试,勿对未授权目标使用。

Resumen de la vulnerabilidad

Zapscape (CVE-2026-64561) es un Use-After-Free en el shadow MMU de Linux KVM/x86. Un atacante con privilegios de kernel del guest L1 (normalmente root del guest) puede, cuando la virtualización anidada se expone a un guest no confiable, escapar al host y ejecutar código como root.

  • Causa raíz: problema en el orden de comprobación de stale-root en la ruta de zap recursivo: tras la reclamación de cuota que invalida la root actual, FNAME(fetch) sigue creando mapeos bajo esa root → un child inválido entra en active_mmu_pages → el mismo nodo de lista se engancha a dos listas → enlace colgante + post-free write;
  • Cadena de explotación: post-free write → doble cross-cache (entorno guest_memfd) → fuga del slide de KASLR → se construye una wait entry insertada en log_wait → callback → workqueue SRCU → → → creación en el host de propiedad de root (uid 0 / mode 0644);
srcu_delay_timer
call_usermodehelper
/bin/sh -c "umask 022; : > /Zapscape"
/Zapscape
  • Versiones afectadas: desde el commit f95eec9bed76 (2020-07, Linux 5.9 en adelante) hasta el commit de corrección 2abd5287f083 (2026-07-21); ramas estables corregidas 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.
  • Entorno y uso

    • Objetivo: SVM/NPT anidado de AMD + Linux 7.1.3; se recomienda probar de forma segura con QEMU TCG (QEMU v9.2.0+). En Intel se requiere exponer adicionalmente a L1 EPT page-walk length 4 y 5;
    • Pasos:
      1. Descargar el código fuente del kernel vulnerable v7.1.3 y construir la imagen del kernel según kconfig;
      2. Compilar el PoC: gcc -O2 -g -static -pthread poc.c -o poc, y crear un initramfs con algo como BusyBox;
      3. Arrancar: ./qemu.sh bzImage initramfs.cpio.gz;
      4. Ejecutar ./poc dentro del guest; si tiene éxito, aparecerá en el directorio raíz del host el archivo /Zapscape propiedad de root.
    • Limitaciones: este PoC no está completamente armado (en entornos cloud es necesario convertir las acciones de L1 en un módulo del kernel del guest y adaptar el kconfig del host); con CONFIG_LIST_HARDENED activado, la escritura post-free se bloquea y degenera en DoS/crash.

    Vulnerabilidades relacionadas de la misma serie

    • Januscape (CVE-2026-53359), ITScape (CVE-2026-46316), también de la serie de escapes KVM de V4bel.

    Descargo de responsabilidad

    • Solo para investigación de seguridad, verificación de vulnerabilidades y pruebas autorizadas; ejecútelo en un entorno desechable (máquina virtual/contenedor) y no lo utilice contra sistemas no autorizados.
    • Este PoC es código público del investigador y no ha sido verificado en hardware real; la explotación corrompe objetos de memoria del kernel del host y un fallo puede provocar un crash del host.

    Enlaces de referencia

    • Repositorio fuente upstream (origen de este PoC): https://github.com/V4bel/Zapscape
    • Documentación técnica del investigador (write-up): https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
    • NVD: CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
    • Commit de corrección upstream: 2abd5287f083
    • Commit que introdujo la vulnerabilidad: f95eec9bed76
    Descargar herramienta