
Collection complète de correctifs pour la vulnérabilité d'évasion invité-vers-hôte CVE-2026-53359 dans la shadow MMU KVM/x86. Du livepatch sans interruption de service à la mise à niveau du noyau — couvre tous les scénarios opérationnels. / Collection complète de correctifs pour la vulnérabilité d'évasion de machine virtuelle (CVE-2026-53359) dans la shadow MMU KVM/x86. Du correctif à chaud sans temps d'arrêt à la mise à niveau du noyau, couvre tous les scénarios d'exploitation.
Ensemble complet de correctifs pour la vulnérabilité d'évasion de machine virtuelle KVM/x86 shadow MMU (CVE-2026-53359). Du correctif à chaud sans temps d'arrêt à la mise à niveau du noyau, couvrant tous les scénarios d'exploitation.
# Connexion directe GitHub
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# Miroir accéléré pour la Chine continentale
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
Détection automatique de l'environnement, évaluation de l'état de la vulnérabilité, recommandation de la meilleure solution. Plusieurs miroirs avec repli automatique, aucun changement manuel nécessaire.
| Détails |
|---|
| Identifiant CVE | CVE-2026-53359 |
| PoC original | github.com/V4bel/Januscape |
| Correctif officiel | commit 81ccda30b4e8 (intégré dans la branche principale le 16/06/2026) |
| Portée d'impact | Linux ≥ 2.6.35 (2010) jusqu'aux noyaux non corrigés |
| Impact | Panic du noyau hôte (DoS) ou évasion de machine virtuelle (RCE) |
| Condition de déclenchement | Virtualisation imbriquée exposée à la VM |
| Architectures concernées | Intel VMX/EPT + AMD SVM/NPT (x86 uniquement) |
| Solution | Recommandation | Taux de réussite | Difficulté | Redémarrage hôte | Redémarrage VM | Délai d'application | Efficace à long terme | Impact |
|---|---|---|---|---|---|---|---|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | Élevée | ✕ | ✕ | Immédiat | ✓ | Corrige simultanément les chaînes d'évasion DoS et UAF ; nécessite noyau ≥ 4.12 + CONFIG_LIVEPATCH=y |
| kpatch | ⭐⭐⭐⭐ | 6/10 | Moyenne | ✕ | ✕ | Immédiat | ✓ | Pris en charge uniquement sur les sous-versions validées de RHEL 8 |
| nested=0 | ⭐⭐⭐ | 10/10 | Faible | Rechargement KVM | √ | Après redémarrage VM/KVM | ✓ | Impossible de créer des VM imbriquées dans la VM |
| Mise à niveau noyau 7.1 | ⭐⭐⭐ | 9/10 | Moyenne | √ | √ | 30-60min + redémarrage | ✓ | Déjà inclus dans la branche principale ; adaptateur de lien symbolique nécessaire pour CloudCube |
| Recompilation noyau | ⭐⭐ | 9/10 | Élevée | √ | √ | Compilation + redémarrage | ✓ | Modification unique permanente, ne dépend pas d'un correctif |
kpatch ne prend en charge que les sous-versions de noyau validées : 4.18.0-408, 496, 500, 552, 553 (el8). Le script vérifie la version avant la compilation et propose une alternative en cas de non-concordance. Le script vérifie la version du noyau avant la compilation et propose une alternative en cas de non-concordance.
# Le noyau est-il vulnérable ?
grep 'role.word' /proc/kallsyms || echo "Réparation nécessaire"
# La virtualisation imbriquée est-elle activée ?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# Y a-t-il eu des attaques ? (Forensic crash)
bash tools/januscape-logcheck.sh
# Audit hôte par hôte :
bash tools/januscape-check.sh
QEMU 6.x bloque partiellement l'exploitabilité du PoC (la VM L1 plante en premier, l'hôte ne panic pas), mais le signal d'évasion a déjà atteint L0 KVM. Preuve pratique. QEMU n'est pas une frontière de sécurité — quelle que soit la version de QEMU, KVM doit être corrigé.
├── kmod/ # Module noyau (API livepatch)
├── installer/ # Outil de déploiement Go
├── docs/ # Documentation détaillée des solutions
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # Scripts opérationnels
│ ├── januscape-fix.sh # Boîte à outils en un clic (point d'entrée recommandé)
│ ├── januscape-check.sh # Audit de cluster
│ ├── januscape-logcheck.sh # Forensic de crash
│ └── kpatch-deps.sh # Vérification des dépendances kpatch
└── apply.sh # Déploiement Shell (version simplifiée)
GPL v2, voir COPYING.
Copyright (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. Contact : [email protected]