CVE-2026-53359
KVM : x86 : Correction d'un use-after-free dans le shadow paging en raison d'un rôle inattendu
- Publié
- 4 juil. 2026
- Mise à jour
- 17 août 2026
- Attribution de CNA
- Linux
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 59,6 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Dans le noyau Linux, la vulnérabilité suivante a été corrigée : KVM: x86: correction d'une utilisation après libération dans la pagination fantôme due à un rôle inattendu. Le commit 0cb2af2ea66ad (« KVM: x86: Fix shadow paging use-after-free due to unexpected GFN ») a corrigé une inadéquation de la pagination fantôme entre les GFN stockés et calculés ; le bogue pouvait être déclenché en modifiant un mappage PDE depuis l'extérieur de l'invité, puis en supprimant un memslot. L'appel rmap_remove() ne détectait pas les entrées créées après la modification du PDE car le GFN de la SPTE feuille ne correspondait pas au GFN de la structure kvm_mmu_page. Une faille similaire subsiste toutefois si le PDE modifié pointe vers une page non-feuille. Dans ce cas, le gfn peut être mis en correspondance, mais le rôle ne correspond pas : la grande page 2 Mo d'origine crée un kvm_mmu_page avec direct=1, alors que la nouvelle page 4 Ko nécessite un kvm_mmu_page avec direct=0. Cependant, kvm_mmu_get_child_sp() ne compare pas le rôle et réutilise donc la page. L'étape suivante consiste à installer une SPTE feuille (4 Ko) sur le nouveau chemin, ce qui enregistre une entrée rmap sous le gfn résolu par le parcours. Mais lorsque cet enfant est invalidé, son parent kvm_mmu_page a direct=1 et kvm_mmu_page_get_gfn() calcule le gfn pour la page 4 Ko comme sp->gfn + index au lieu d'utiliser sp->shadowed_translation[] (ou sp->gfns[] dans les noyaux plus anciens). La suppression de l'entrée enregistrée échoue donc. Lorsque le memslot est supprimé, la page fantôme est libérée mais l'entrée rmap survit, comme dans le scénario déjà corrigé. Le code qui parcourt ensuite ce gfn (dirty logging, invalidation du notificateur MMU, etc.) déréférence un sptep situé dans la page libérée, ce qui provoque l'utilisation après libération.
Sources
4- CVE-2026-53359Informationnel
CVE-2026-53359
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.