
Exploit PoC pour CVE-2026-64561 : use-after-free du shadow MMU de KVM/x86 permettant à un invité de s'échapper pour obtenir les droits root sur l'hôte. Comprend une analyse technique détaillée, les versions de noyau concernées et les étapes de test/compilation QEMU.
Miroir de distribution HackSpeak. Ce dépôt est un miroir de distribution du PoC complet + de la documentation technique publiés par le chercheur Hyunwoo Kim (@v4bel), le code et la documentation sont identiques à l'amont.
⚠️ Aucune LICENSE fournie par l'amont : conformément aux conventions de distribution, le miroir adopte la MIT License, Copyright (c) 2026 HackSpeak, le code source restant la propriété de l'auteur original V4bel / @v4bel. Le PoC n'a pas été validé sur du matériel réel, testez-le d'abord dans un environnement jetable (QEMU TCG) et ne l'utilisez pas contre des cibles non autorisées.
Zapscape (CVE-2026-64561) est une Use-After-Free dans la shadow MMU de Linux KVM/x86. Un attaquant disposant de privilèges noyau du guest L1 (généralement le root du guest) peut, lorsque la virtualisation imbriquée est exposée à un guest non fiable, s'échapper vers l'hôte et exécuter du code en tant que root.
FNAME(fetch) crée toujours des mappings sous cette root → un child invalide entre dans active_mmu_pages → le même nœud de liste chaînée est accroché à deux listes → lien pendant (dangling link) + écriture post-libération (post-free write) ;log_wait → callback srcu_delay_timer → workqueue SRCU → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → création sur l'hôte de /Zapscape appartenant à root (uid 0 / mode 0644) ;f95eec9bed76 (2020-07, à partir de Linux 5.9) jusqu'au commit de correctif 2abd5287f083 (2026-07-21) ; corrigé dans les branches stables 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.kconfig ;gcc -O2 -g -static -pthread poc.c -o poc, puis fabriquez un initramfs avec BusyBox ou équivalent ;./qemu.sh bzImage initramfs.cpio.gz ;./poc dans le guest ; en cas de succès, un fichier /Zapscape appartenant à root apparaît à la racine de l'hôte.CONFIG_LIST_HARDENED est activé, l'écriture post-libération est bloquée et dégénère en DoS/crash.2abd5287f083f95eec9bed76