
KVM/x86 में अतिथि-से-होस्ट एस्केप शोषण (CVE-2026-53359) जो छाया MMU अनुकरण में use-after-free का लाभ उठाता है। इसमें Intel/AMD आर्किटेक्चर पर होस्ट कर्नेल पैनिक और पूर्ण एस्केप ट्रिगर करने के लिए PoC शामिल है।

यह दस्तावेज़ Januscape (CVE-2026-53359) कमजोरी का वर्णन करता है जिसे Hyunwoo Kim (@v4bel) ने खोजा और रिपोर्ट किया। यह एक KVM एस्केप कमजोरी है जो KVM/x86 वातावरण में अतिथि को होस्ट से बचने देती है। सार्वजनिक ज्ञान के अनुसार, यह पहला अतिथि-से-होस्ट शोषण अनुसंधान है जो इंटेल और AMD दोनों पर ट्रिगर किया जा सकता है, न कि केवल एक आर्किटेक्चर तक सीमित।
Januscape KVM/x86 के शैडो MMU अनुकरण में एक use-after-free कमजोरी है। यह अकेले अतिथि-पक्षीय कार्यों से बग को ट्रिगर करके होस्ट कर्नेल के शैडो पेज को दूषित कर सकता है, और यह KVM/x86 होस्टों की अतिथि-होस्ट पृथक्करण को खतरा पहुंचा सकता है जो अविश्वसनीय अतिथियों को स्वीकार करते हैं और नेस्टेड वर्चुअलाइजेशन को उजागर करते हैं, विशेष रूप से बहु-किरायेदार x86 सार्वजनिक क्लाउड (GCP, AWS, आदि)।
वास्तव में, Januscape को Google kvmCTF में एक 0-दिन शोषण के रूप में सफलतापूर्वक उपयोग किया गया था।
विस्तृत तकनीकी जानकारी के लिए, यहां देखें।
[!NOTE] इस कमजोरी को [email protected] पर रिपोर्ट करने के बाद, सहमत एम्बार्गो समाप्त हो गया है, इसलिए शोषण oss-security पर पोस्ट किया गया है और यह Januscape दस्तावेज़ प्रकाशित किया गया है। प्रकटीकरण समयरेखा के लिए, तकनीकी विवरण दस्तावेज़ देखें।
अतिथि VM के अंदर PoC चलाने से होस्ट कर्नेल पैनिक ट्रिगर हो सकता है। एक नियंत्रित वातावरण में काम करने वाला पूर्ण एस्केप शोषण भी मौजूद है, लेकिन इसे इस समय जारी नहीं किया गया है और इसे बहुत दूर के भविष्य में जारी करने की योजना है।
RHEL जैसे वितरणों पर, /dev/kvm विश्व-लेखनीय (0666) है, इसलिए एक अनाधिकृत उपयोगकर्ता भी इस कमजोरी को रूट के लिए एक विश्वसनीय LPE में बदल सकता है। ऐसा कहा, ऐसा करना सोने को कचरे के लिए चुकाने जैसा होगा, इसलिए मैं इसे कवर करने की जहमत नहीं उठाऊँगा।
# sudo apt-get install -y build-essential linux-headers-$(uname -r)
# make
[Intel]
# sudo rmmod kvm_intel; sudo insmod poc.ko
[AMD]
# sudo rmmod kvm_amd; sudo insmod poc.ko amd=1
[*] poc step 4/4: race live -- host DoS triggering
...
kernel BUG at arch/x86/kvm/mmu/mmu.c (pte_list_remove)
Comm: qemu-kvm
यह PoC सटीक जानकारी प्रदान करने के लिए है। इसे उन सिस्टमों पर उपयोग न करें जिनका परीक्षण करने के लिए आप अधिकृत नहीं हैं।
Januscape (CVE-2026-53359) 2032a93d66fa (2010-08-01) से 81ccda30b4e8 (2026-06-16) तक की सीमा को कवर करता है।
दूसरे शब्दों में, यह कमजोरी लगभग "16 वर्षों" तक निष्क्रिय रही।
कुल दो प्रभाव हैं:
/dev/kvm विश्व-लेखनीय (0666) है, इसलिए एक अनाधिकृत उपयोगकर्ता भी इस कमजोरी का उपयोग रूट प्राप्त करने के लिए एक विश्वसनीय LPE के रूप में कर सकता है।यदि आप एक x86 KVM होस्ट संचालित करते हैं जो बहु-किरायेदार अतिथियों को स्वीकार करता है और नेस्टेड वर्चुअलाइजेशन का समर्थन करता है, या उसके शीर्ष पर किसी उदाहरण का उपयोग करते हैं, तो जांचें कि 81ccda30b4e8 पैच होस्ट कर्नेल पर लागू है।
नहीं। कमजोरी केवल इंटेल और AMD आर्किटेक्चर पर ट्रिगर होती है। ऐसा कहा, यदि आपने पहले प्रकाशित ITScape (CVE-2026-46316) को अभी तक पैच नहीं किया है, तो आपके arm64 होस्ट भी संवेदनशील हैं, इसलिए तुरंत पैच लागू करें।
नहीं। सामान्य रूप से प्रकाशित QEMU एस्केप कमजोरियों के विपरीत, Januscape इन-कर्नेल KVM में होती है, इसलिए यह QEMU के अनुकरण से स्वतंत्र रूप से ट्रिगर होती है। इस वजह से, यह बड़े सार्वजनिक क्लाउडों को भी खतरा पहुंचा सकती है जो अपने स्वयं के वर्चुअलाइजेशन स्टैक को लागू और उपयोग करते हैं।
हाँ। मॉड्यूल डालने के लिए अतिथि कर्नेल विशेषाधिकार की आवश्यकता है। जब आपको सार्वजनिक क्लाउड पर एक उदाहरण आवंटित किया जाता है, तो आपके पास आमतौर पर अपने स्वयं के VM पर रूट होता है, इसलिए यह संतुष्ट है। अतिथि रूट के बिना एक परिदृश्य में, इसे Dirty Frag जैसे LPE के साथ जोड़ा जाना चाहिए।