Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-64561 — Mirror del PoC di Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF guest-to-host escape — V4bel/@v4bel, MIT; per test di sicurezza autorizzati | Kitploit
Strumenti/GitHubGitHub/hackspeak/cve-2026-64561
Analisi delle VulnerabilitàExploitVirtualizzazione per la SicurezzaRed TeamingBinary Exploitation
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Mirror del PoC di Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF guest-to-host escape — V4bel/@v4bel, MIT; per test di sicurezza autorizzati

Vedi Repository
171 mese faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-64561 — Zapscape: UAF della shadow MMU KVM/x86, fuga dalla guest a root dell'host

Mirror di distribuzione HackSpeak. Questo repository è un mirror di distribuzione del PoC completo + documentazione tecnica pubblicati dal ricercatore Hyunwoo Kim (@v4bel); codice e documentazione sono identici all'upstream.

⚠️ L'upstream non include una LICENSE: per convenzione di distribuzione, il mirror adotta la MIT License, Copyright (c) 2026 HackSpeak; il copyright del codice sorgente appartiene all'autore originale V4bel / @v4bel. Il PoC non è stato verificato su hardware reale: testatelo prima in un ambiente distruttibile (QEMU TCG) e non usatelo su obiettivi non autorizzati.

Breve descrizione della vulnerabilità

Zapscape (CVE-2026-64561) è una Use-After-Free nella shadow MMU di Linux KVM/x86. Un attaccante con privilegi del kernel della guest L1 (di solito root della guest), quando la virtualizzazione annidata è esposta a guest non fidate, può fuggire verso l'host ed eseguire codice come root.

  • Causa principale: problema nell'ordine di controllo stale-root nel percorso di zap ricorsivo — dopo che il recupero della quota invalida la root corrente, FNAME(fetch) crea comunque mapping sotto quella root → un child non valido entra in active_mmu_pages → lo stesso nodo della lista viene agganciato a due liste → dangling link + ;
scrittura post-free
  • Catena di sfruttamento: scrittura post-free → doppio cross-cache (ambiente guest_memfd) → leak dello slide KASLR → costruzione di una wait entry inserita in log_wait → callback di srcu_delay_timer → workqueue SRCU → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → creazione di /Zapscape di proprietà di root sull'host (uid 0 / mode 0644);
  • Versioni interessate: dal commit f95eec9bed76 (2020-07, a partire da Linux 5.9) al commit di fix 2abd5287f083 (2026-07-21); branch stabili corretti: 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.
  • Ambiente e utilizzo

    • Obiettivo: SVM/NPT annidata AMD + Linux 7.1.3; si consiglia di testare in sicurezza sotto QEMU TCG (QEMU v9.2.0+). Su Intel è inoltre necessario esporre a L1 EPT page-walk length 4 e 5;
    • Passaggi:
      1. Scaricare il codice sorgente del kernel v7.1.3 vulnerabile e costruire l'immagine del kernel seguendo kconfig;
      2. Compilare il PoC: gcc -O2 -g -static -pthread poc.c -o poc, quindi creare un initramfs con BusyBox o simile;
      3. Avvio: ./qemu.sh bzImage initramfs.cpio.gz;
      4. Eseguire ./poc all'interno della guest; in caso di successo, nella directory root dell'host apparirà il file /Zapscape di proprietà di root.
    • Limitazioni: questo PoC non è completamente weaponizzato (negli ambienti cloud è necessario trasformare le azioni su L1 in un modulo del kernel della guest e adattare il kconfig dell'host); con CONFIG_LIST_HARDENED abilitata, la scrittura post-free viene bloccata e l'exploit degrada a DoS/crash.

    Vulnerabilità correlate della stessa serie

    • Januscape (CVE-2026-53359), ITScape (CVE-2026-46316): anch'esse parte della serie di evasioni KVM di V4bel.

    Disclaimer

    • Da utilizzare esclusivamente per ricerca sulla sicurezza, verifica di vulnerabilità e test autorizzati; eseguire in un ambiente distruttibile (macchina virtuale/container) e non utilizzare su sistemi non autorizzati.
    • Questo PoC è codice pubblicato dal ricercatore e non è stato verificato su hardware reale; lo sfruttamento danneggia gli oggetti di memoria del kernel dell'host e un suo fallimento può causare il crash dell'host.

    Link di riferimento

    • Repository sorgente upstream (origine di questo PoC): https://github.com/V4bel/Zapscape
    • Documentazione tecnica del ricercatore (write-up): https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
    • NVD: CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
    • Commit di fix upstream: 2abd5287f083
    • Commit di introduzione della vulnerabilità: f95eec9bed76
    Scarica lo strumento