
Complete fix collection for the CVE-2026-53359 guest-to-host escape vulnerability in the KVM/x86 shadow MMU. From zero-downtime livepatch to kernel upgrade — covers every operational scenario. / KVM/x86 shadow MMU 虚拟机逃逸漏洞(CVE-2026-53359)的完整修复方案集合。 从零停机热修复到内核升级,覆盖所有运维场景。
Raccolta completa di correzioni per la vulnerabilità di fuga dalla macchina virtuale KVM/x86 shadow MMU (CVE-2026-53359).
Dalla correzione a caldo con zero downtime all'aggiornamento del kernel, copre tutti gli scenari operativi.
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
Rileva automaticamente l'ambiente, determina lo stato della vulnerabilità e consiglia la soluzione migliore. Fallback automatico su più mirror, nessun passaggio manuale necessario.
| Dettagli | |
|---|---|
| ID CVE | CVE-2026-53359 |
| PoC originale | github.com/V4bel/Januscape |
| Correzione upstream | commit 81ccda30b4e8 (integrata nel mainline il 2026-06-16) |
| Impatto | Linux da ≥ 2.6.35 (2010) a kernel non corretti |
| Effetti | Kernel panic dell'host (DoS) o fuga dalla VM (RCE) |
| Condizione di attivazione | Virtualizzazione annidata esposta alla VM |
| Architetture interessate | Intel VMX/EPT + AMD SVM/NPT (solo x86) |
kpatch supporta solo versioni secondarie verificate del kernel: 4.18.0-408, 496, 500, 552, 553 (el8). Lo script controlla prima della compilazione e suggerisce alternative in caso di mancata corrispondenza. Lo script controlla la versione del kernel prima della compilazione e suggerisce alternative in caso di mancata corrispondenza.
# 内核是否有漏洞?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# 嵌套虚拟化开了吗?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 被攻击过吗?(崩溃取证)
bash tools/januscape-logcheck.sh
# Controllo host per host:
bash tools/januscape-check.sh
QEMU 6.x blocca parzialmente lo sfruttamento del PoC (la VM L1 si blocca prima, l'host non va in panic), ma il segnale di fuga ha già raggiunto L0 KVM.
Prove pratiche.
QEMU non è un confine di sicurezza — indipendentemente dalla versione di QEMU, KVM deve essere patchato.
├── kmod/ # Modulo kernel (API livepatch)
├── installer/ # Strumento di distribuzione Go
├── docs/ # Documentazione dettagliata delle soluzioni
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # Script per strumenti operativi
│ ├── januscape-fix.sh # Kit di strumenti con un clic (ingresso consigliato)
│ ├── januscape-check.sh # Controllo cluster
│ ├── januscape-logcheck.sh # Raccolta log di crash
│ └── kpatch-deps.sh # Controllo dipendenze kpatch
└── apply.sh # Distribuzione shell (versione semplificata)
GPL v2, vedere COPYING.
Copyright (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD.
Contatti: [email protected]
| Soluzione | Consigliato | Tasso di successo | Difficoltà | Riavvio host | Riavvio VM | Tempo di attivazione | Valido a lungo termine | Impatto |
|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | Alta | ✕ | ✕ | Immediato | ✓ | Corregge sia la catena di fuga DoS che UAF; richiede kernel ≥ 4.12 + CONFIG_LIVEPATCH=y |
| kpatch | ⭐⭐⭐⭐ | 6/10 | Media | ✕ | ✕ | Immediato | ✓ | Solo per versioni secondarie verificate di RHEL 8 |
| nested=0 | ⭐⭐⭐ | 10/10 | Bassa | Ricarica KVM | √ | Dopo riavvio VM/KVM | ✓ | Impossibile creare VM annidate all'interno della VM |
| Aggiornamento kernel 7.1 | ⭐⭐⭐ | 9/10 | Media | √ | √ | 30-60 min + riavvio | ✓ | Già incluso upstream; Magic Cloud necessita di correzione dei symlink |
| Ricompilazione kernel | ⭐⭐ | 9/10 | Alta | √ | √ | Compilazione + riavvio | ✓ | Una singola modifica permanente, non dipende da patch |