Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-64561 — Exploit PoC pour CVE-2026-64561 : use-after-free du shadow MMU de KVM/x86 permettant à un invité de s'échapper pour obtenir les droits root sur l'hôte. Comprend une analyse technique détaillée, les versions de noyau concernées et les étapes de test/compilation QEMU. | Kitploit
Outils/GitHubGitHub/hackspeak/cve-2026-64561
Analyse des VulnérabilitésExploitationVirtualisation de SécuritéRed TeamingExploitation de Binaires
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Exploit PoC pour CVE-2026-64561 : use-after-free du shadow MMU de KVM/x86 permettant à un invité de s'échapper pour obtenir les droits root sur l'hôte. Comprend une analyse technique détaillée, les versions de noyau concernées et les étapes de test/compilation QEMU.

Voir le dépôt
1il y a 12 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-64561 — Zapscape:KVM/x86 shadow MMU UAF, évasion du guest vers le root de l'hôte

Miroir de distribution HackSpeak. Ce dépôt est un miroir de distribution du PoC complet + de la documentation technique publiés par le chercheur Hyunwoo Kim (@v4bel), le code et la documentation sont identiques à l'amont.

⚠️ Aucune LICENSE fournie par l'amont : conformément aux conventions de distribution, le miroir adopte la MIT License, Copyright (c) 2026 HackSpeak, le code source restant la propriété de l'auteur original V4bel / @v4bel. Le PoC n'a pas été validé sur du matériel réel, testez-le d'abord dans un environnement jetable (QEMU TCG) et ne l'utilisez pas contre des cibles non autorisées.

Résumé de la vulnérabilité

Zapscape (CVE-2026-64561) est une Use-After-Free dans la shadow MMU de Linux KVM/x86. Un attaquant disposant de privilèges noyau du guest L1 (généralement le root du guest) peut, lorsque la virtualisation imbriquée est exposée à un guest non fiable, s'échapper vers l'hôte et exécuter du code en tant que root.

  • Cause racine : problème d'ordre dans la vérification stale-root du chemin de zap récursif — après que la récupération de quota a invalidé la root courante, FNAME(fetch) crée toujours des mappings sous cette root → un child invalide entre dans active_mmu_pages → le même nœud de liste chaînée est accroché à deux listes → lien pendant (dangling link) + écriture post-libération (post-free write) ;
  • Chaîne d'exploitation : écriture post-libération → double cross-cache (environnement guest_memfd) → fuite du slide KASLR → construction d'une wait entry insérée dans log_wait → callback srcu_delay_timer → workqueue SRCU → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → création sur l'hôte de /Zapscape appartenant à root (uid 0 / mode 0644) ;
  • Versions affectées : du commit f95eec9bed76 (2020-07, à partir de Linux 5.9) jusqu'au commit de correctif 2abd5287f083 (2026-07-21) ; corrigé dans les branches stables 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.

Environnement et utilisation

  • Cible : AMD SVM/NPT imbriqué + Linux 7.1.3 ; test recommandé en toute sécurité sous QEMU TCG (QEMU v9.2.0+). Pour Intel, il faut en outre exposer à L1 les EPT page-walk length 4 et 5 ;
  • Étapes :
    1. Téléchargez le code source du noyau vulnérable v7.1.3 et compilez l'image du noyau selon kconfig ;
    2. Compilez le PoC : gcc -O2 -g -static -pthread poc.c -o poc, puis fabriquez un initramfs avec BusyBox ou équivalent ;
    3. Lancez : ./qemu.sh bzImage initramfs.cpio.gz ;
    4. Exécutez ./poc dans le guest ; en cas de succès, un fichier /Zapscape appartenant à root apparaît à la racine de l'hôte.
  • Limitations : ce PoC n'est pas entièrement weaponisé (dans un environnement cloud, il faut transformer les actions L1 en module noyau guest et adapter le kconfig de l'hôte) ; lorsque CONFIG_LIST_HARDENED est activé, l'écriture post-libération est bloquée et dégénère en DoS/crash.

Vulnérabilités connexes de la même série

  • Januscape (CVE-2026-53359) et ITScape (CVE-2026-46316), également de la série d'évasion KVM de V4bel.

Avis de non-responsabilité

  • Réservé à la recherche en sécurité, à la validation de vulnérabilités et aux tests autorisés ; à exécuter dans un environnement jetable (machine virtuelle/conteneur), ne pas l'utiliser contre des systèmes non autorisés.
  • Ce PoC est un code publié par le chercheur, non validé sur du matériel réel ; l'exploitation corrompt les objets mémoire du noyau de l'hôte et un échec peut provoquer un crash de l'hôte.

Liens de référence

  • Dépôt source amont (origine de ce PoC) : https://github.com/V4bel/Zapscape
  • Documentation technique du chercheur (write-up) : https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
  • NVD : CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
  • Commit de correctif amont : 2abd5287f083
  • Commit d'introduction de la vulnérabilité : f95eec9bed76
Télécharger l’outil