Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-64561 — Exploit PoC per CVE-2026-64561: use-after-free nella shadow MMU di KVM/x86 che consente a una guest di evadere fino alla root dell'host. Include documentazione tecnica, versioni del kernel interessate e passaggi di test e build di QEMU. | Kitploit
Strumenti/GitHubGitHub/hackspeak/cve-2026-64561
Analisi delle VulnerabilitàExploitVirtualizzazione per la SicurezzaRed TeamingBinary Exploitation
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Exploit PoC per CVE-2026-64561: use-after-free nella shadow MMU di KVM/x86 che consente a una guest di evadere fino alla root dell'host. Include documentazione tecnica, versioni del kernel interessate e passaggi di test e build di QEMU.

Vedi Repository
112 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-64561 — Zapscape: UAF della shadow MMU KVM/x86, fuga dalla guest a root dell'host

Mirror di distribuzione HackSpeak. Questo repository è un mirror di distribuzione del PoC completo + documentazione tecnica pubblicati dal ricercatore Hyunwoo Kim (@v4bel); codice e documentazione sono identici all'upstream.

⚠️ L'upstream non include una LICENSE: per convenzione di distribuzione, il mirror adotta la MIT License, Copyright (c) 2026 HackSpeak; il copyright del codice sorgente appartiene all'autore originale V4bel / @v4bel. Il PoC non è stato verificato su hardware reale: testatelo prima in un ambiente distruttibile (QEMU TCG) e non usatelo su obiettivi non autorizzati.

Breve descrizione della vulnerabilità

Zapscape (CVE-2026-64561) è una Use-After-Free nella shadow MMU di Linux KVM/x86. Un attaccante con privilegi del kernel della guest L1 (di solito root della guest), quando la virtualizzazione annidata è esposta a guest non fidate, può fuggire verso l'host ed eseguire codice come root.

  • Causa principale: problema nell'ordine di controllo stale-root nel percorso di zap ricorsivo — dopo che il recupero della quota invalida la root corrente, FNAME(fetch) crea comunque mapping sotto quella root → un child non valido entra in active_mmu_pages → lo stesso nodo della lista viene agganciato a due liste → dangling link + scrittura post-free;
  • Catena di sfruttamento: scrittura post-free → doppio cross-cache (ambiente guest_memfd) → leak dello slide KASLR → costruzione di una wait entry inserita in log_wait → callback di srcu_delay_timer → workqueue SRCU → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → creazione di /Zapscape di proprietà di root sull'host (uid 0 / mode 0644);
  • Versioni interessate: dal commit f95eec9bed76 (2020-07, a partire da Linux 5.9) al commit di fix 2abd5287f083 (2026-07-21); branch stabili corretti: 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.

Ambiente e utilizzo

  • Obiettivo: SVM/NPT annidata AMD + Linux 7.1.3; si consiglia di testare in sicurezza sotto QEMU TCG (QEMU v9.2.0+). Su Intel è inoltre necessario esporre a L1 EPT page-walk length 4 e 5;
  • Passaggi:
    1. Scaricare il codice sorgente del kernel v7.1.3 vulnerabile e costruire l'immagine del kernel seguendo kconfig;
    2. Compilare il PoC: gcc -O2 -g -static -pthread poc.c -o poc, quindi creare un initramfs con BusyBox o simile;
    3. Avvio: ./qemu.sh bzImage initramfs.cpio.gz;
    4. Eseguire ./poc all'interno della guest; in caso di successo, nella directory root dell'host apparirà il file /Zapscape di proprietà di root.
  • Limitazioni: questo PoC non è completamente weaponizzato (negli ambienti cloud è necessario trasformare le azioni su L1 in un modulo del kernel della guest e adattare il kconfig dell'host); con CONFIG_LIST_HARDENED abilitata, la scrittura post-free viene bloccata e l'exploit degrada a DoS/crash.

Vulnerabilità correlate della stessa serie

  • Januscape (CVE-2026-53359), ITScape (CVE-2026-46316): anch'esse parte della serie di evasioni KVM di V4bel.

Disclaimer

  • Da utilizzare esclusivamente per ricerca sulla sicurezza, verifica di vulnerabilità e test autorizzati; eseguire in un ambiente distruttibile (macchina virtuale/container) e non utilizzare su sistemi non autorizzati.
  • Questo PoC è codice pubblicato dal ricercatore e non è stato verificato su hardware reale; lo sfruttamento danneggia gli oggetti di memoria del kernel dell'host e un suo fallimento può causare il crash dell'host.

Link di riferimento

  • Repository sorgente upstream (origine di questo PoC): https://github.com/V4bel/Zapscape
  • Documentazione tecnica del ricercatore (write-up): https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
  • NVD: CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
  • Commit di fix upstream: 2abd5287f083
  • Commit di introduzione della vulnerabilità: f95eec9bed76
Scarica lo strumento