
KVM/x86 शैडो MMU में CVE-2026-53359 गेस्ट-टू-होस्ट एस्केप भेद्यता के लिए पूर्ण फिक्स संग्रह। शून्य-डाउनटाइम लाइवपैच से कर्नेल अपग्रेड तक — हर परिचालन परिदृश्य को कवर करता है। / KVM/x86 शैडो MMU वर्चुअल मशीन एस्केप भेद्यता (CVE-2026-53359) के लिए पूर्ण फिक्स संग्रह। शून्य-डाउनटाइम हॉटफिक्स से कर्नेल अपग्रेड तक, सभी परिचालन परिदृश्यों को कवर करता है।
KVM/x86 shadow MMU वर्चुअल मशीन एस्केप भेद्यता (CVE-2026-53359) के लिए पूर्ण सुधार समाधान संग्रह। शून्य डाउनटाइम हॉटफिक्स से लेकर कर्नेल अपग्रेड तक, सभी संचालन परिदृश्यों को कवर करता है।
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
स्वचालित रूप से वातावरण का पता लगाता है, भेद्यता स्थिति का निर्धारण करता है, और सर्वोत्तम समाधान की अनुशंसा करता है। एकाधिक मिरर स्वचालित रूप से फ़ॉलबैक करते हैं, किसी मैन्युअल स्विचिंग की आवश्यकता नहीं है।
| विवरण |
|---|
| CVE संख्या | CVE-2026-53359 |
| मूल PoC | github.com/V4bel/Januscape |
| ऊपरी सुधार | commit 81ccda30b4e8 (2026-06-16 मुख्यलाइन में शामिल) |
| प्रभाव क्षेत्र | Linux ≥ 2.6.35 (2010) से अनपैच कर्नेल तक |
| प्रभाव | होस्ट कर्नेल पैनिक (DoS) या वर्चुअल मशीन एस्केप (RCE) |
| ट्रिगर स्थिति | वर्चुअल मशीन पर नेस्टेड वर्चुअलाइजेशन का एक्सपोज़र |
| प्रभावित आर्किटेक्चर | Intel VMX/EPT + AMD SVM/NPT (केवल x86) |
| समाधान | अनुशंसा स्तर | सफलता दर | कठिनाई | होस्ट रिबूट | VM रिबूट | प्रभावी समय | दीर्घकालिक मान्य | प्रभाव |
|---|---|---|---|---|---|---|---|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | उच्च | ✕ | ✕ | तुरंत | ✓ | एक साथ DoS + UAF एस्केप चेन को ठीक करता है; कर्नेल ≥ 4.12 + CONFIG_LIVEPATCH=y आवश्यक है |
| kpatch | ⭐⭐⭐⭐ | 6/10 | मध्यम | ✕ | ✕ | तुरंत | ✓ | केवल RHEL 8 सत्यापित उप-संस्करणों का समर्थन करता है |
| nested=0 | ⭐⭐⭐ | 10/10 | निम्न | KVM पुनः लोड | √ | VM/KVM रिबूट के बाद | ✓ | VM के अंदर नेस्टेड VM नहीं बना सकते |
| कर्नेल अपग्रेड 7.1 | ⭐⭐⭐ | 9/10 | मध्यम | √ | √ | 30-60 मिनट + रिबूट | ✓ | मेनलाइन अपस्ट्रीम में शामिल; MoFangCloud को सॉफ्ट लिंक की मरम्मत की आवश्यकता है |
| कर्नेल पुनर्संकलन | ⭐⭐ | 9/10 | उच्च | √ | √ | संकलन + रिबूट | ✓ | एक बार का संशोधन स्थायी रूप से प्रभावी, पैच पर निर्भर नहीं |
kpatch केवल सत्यापित कर्नेल उप-संस्करणों का समर्थन करता है: 4.18.0-408, 496, 500, 552, 553 (el8)। स्क्रिप्ट संकलन से पहले जाँच करेगी, और अमेल होने पर वैकल्पिक समाधान सुझाएगी। स्क्रिप्ट संकलन से पहले कर्नेल संस्करण की जाँच करेगी, और अमेल होने पर वैकल्पिक समाधान सुझाएगी।
# 内核是否有漏洞?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# 嵌套虚拟化开了吗?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 被攻击过吗?(崩溃取证)
bash tools/januscape-logcheck.sh
# 逐台宿主机审计:
bash tools/januscape-check.sh
QEMU 6.x आंशिक रूप से PoC की शोषण क्षमता को अवरुद्ध करता है (L1 VM पहले क्रैश होता है, होस्ट पैनिक नहीं), लेकिन एस्केप सिग्नल पहले ही L0 KVM तक पहुँच चुका है। प्रयोगात्मक साक्ष्य। QEMU एक सुरक्षा सीमा नहीं है—QEMU के किसी भी संस्करण के लिए KVM को पैच किया जाना चाहिए।
├── kmod/ # 内核模块(livepatch API)
├── installer/ # Go 部署工具
├── docs/ # 详细方案文档
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # 运维工具脚本
│ ├── januscape-fix.sh # 一键工具箱 (推荐入口)
│ ├── januscape-check.sh # 集群审计
│ ├── januscape-logcheck.sh # 崩溃日志取证
│ └── kpatch-deps.sh # kpatch 依赖检查
└── apply.sh # Shell 部署(简易版)
GPL v2, विस्तृत जानकारी के लिए देखें COPYING।
कॉपीराइट (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. संपर्क: [email protected]