CVE-2026-53359
KVM: x86: Correzione della use-after-free nel shadow paging dovuta a un ruolo inatteso
- Pubblicato
- 4 lug 2026
- Aggiornato
- 17 ago 2026
- Assegnazione CNA
- Linux
- Evidenza osservata
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 59,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Nel kernel Linux è stata risolta la seguente vulnerabilità: KVM: x86: Correzione dell'use-after-free nello shadow paging dovuto a un ruolo imprevisto. Il commit 0cb2af2ea66ad ("KVM: x86: Correzione dell'use-after-free nello shadow paging dovuto a un GFN imprevisto") ha corretto una discrepanza nello shadow paging tra i GFN memorizzati e quelli calcolati; il bug poteva essere innescato modificando un mapping PDE dall'esterno della guest e poi eliminando un memslot. La chiamata a rmap_remove() non trovava le voci create dopo la modifica della PDE perché il GFN della SPTE foglia non corrisponde al GFN della struct kvm_mmu_page. Tuttavia rimane un difetto simile se la PDE modificata punta a una pagina non foglia. In questo caso è possibile far corrispondere il gfn, ma il ruolo non corrisponde: la pagina grande originale da 2MB crea una kvm_mmu_page con direct=1, mentre la nuova da 4KB richiede una kvm_mmu_page con direct=0. Tuttavia, kvm_mmu_get_child_sp() non confronta il ruolo e quindi riutilizza la pagina. Il passo successivo consiste nell'installare una SPTE foglia (4KB) sul nuovo percorso; questa registra una voce rmap sotto il gfn risolto dalla scansione. Ma quando quel figlio viene eliminato, la kvm_mmu_page padre ha direct=1 e kvm_mmu_page_get_gfn() calcola il gfn per la pagina da 4KB come sp->gfn + index invece di usare sp->shadowed_translation[] (o sp->gfns[] nei kernel meno recenti). Di conseguenza, non riesce a rimuovere la voce registrata. Quando il memslot viene rimosso, la pagina shadow viene liberata ma la voce rmap sopravvive, come nello scenario già corretto. Il codice che successivamente attraversa quel gfn (dirty logging, invalidazione del notifier MMU e così via) dereferenzia uno sptep che si trova nella pagina liberata, causando l'use-after-free.
Fonti
4- CVE-2026-53359Informativo
CVE-2026-53359
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.