Skip to content
KitploitKITPLOIT
StrumentiExploitsBlog
Log in
Invia
StrumentiExploitsBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Januscape — KVM/x86 exploit di fuga da guest a host (CVE-2026-53359) che sfrutta un use-after-free nell'emulazione della shadow MMU. Include PoC per innescare il kernel panic dell'host e una fuga completa su architetture Intel/AMD. | Kitploit
Strumenti/GitHubGitHub/v4bel/januscape
Framework di ExploitAnalisi delle VulnerabilitàExploitPenetration TestingSicurezza CloudRed TeamingBinary Exploitation
GitHubv4bel/januscape

Januscape

KVM/x86 exploit di fuga da guest a host (CVE-2026-53359) che sfrutta un use-after-free nell'emulazione della shadow MMU. Include PoC per innescare il kernel panic dell'host e una fuga completa su architetture Intel/AMD.

Vedi Repository
53076581 mese faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Januscape: Fuga da Ospite a Host in KVM/x86

tux

Sommario

demo

Questo documento descrive la vulnerabilità Januscape (CVE-2026-53359) scoperta e segnalata da Hyunwoo Kim (@v4bel). Si tratta di una vulnerabilità di fuga da KVM che consente a un ospite di sfuggire all'host in un ambiente KVM/x86. Al meglio della conoscenza pubblica, questa è la prima ricerca di exploit da ospite a host attivabile sia su Intel che su AMD, anziché essere limitata a una singola architettura.

Januscape è una vulnerabilità use-after-free nell'emulazione della shadow MMU di KVM/x86. Può innescare il bug con sole azioni lato ospite per corrompere la pagina shadow del kernel host, e può minacciare l'isolamento ospite-host dei server KVM/x86 che accettano ospiti non fidati ed espongono la virtualizzazione annidata, in particolare i cloud pubblici x86 multi-tenant (GCP, AWS, ecc.).

In effetti, Januscape è stato utilizzato con successo come exploit 0-day in Google kvmCTF.

Per le informazioni tecniche dettagliate, vedi qui.

[!NOTE] Dopo aver segnalato questa vulnerabilità a [email protected], l'embargo concordato è terminato, quindi l'exploit è stato pubblicato su oss-security e questo documento Januscape viene pubblicato. Per la tempistica della divulgazione, consultare il documento dettagliato tecnico.

Struttura del PoC

Eseguire il PoC all'interno di una VM ospite può innescare un kernel panic dell'host. Esiste anche un exploit di fuga completo funzionante in un ambiente controllato, ma non viene rilasciato al momento e si prevede di rilasciarlo in un futuro molto lontano.

Su distribuzioni come RHEL, /dev/kvm è scrivibile da tutti (0666), quindi un utente non privilegiato potrebbe anche trasformare questa vulnerabilità in un LPE affidabile a root. Detto questo, farlo sarebbe come pagare oro per spazzatura, quindi non mi preoccuperò di coprirlo.

Utilizzo del PoC

  1. All'interno della VM ospite, installare gli header e compilare il modulo.
# sudo apt-get install -y build-essential linux-headers-$(uname -r)
# make
  1. Caricare il modulo all'interno dell'ospite. KVM mantiene lo stato grezzo di VMX/SVM, quindi scaricarlo prima. Caricare senza argomenti su Intel, e con amd=1 su AMD.
[Intel]
# sudo rmmod kvm_intel; sudo insmod poc.ko

[AMD]
# sudo rmmod kvm_amd; sudo insmod poc.ko amd=1
  1. La race condition inizia, e in pochi secondi o minuti il KVM host va in panic.
[*] poc step 4/4: race live -- host DoS triggering
...
kernel BUG at arch/x86/kvm/mmu/mmu.c (pte_list_remove)
Comm: qemu-kvm

Questo PoC è inteso per fornire informazioni accurate. Non utilizzarlo su sistemi che non sei autorizzato a testare.

Versioni interessate

Januscape (CVE-2026-53359) copre l'intervallo da 2032a93d66fa (2010-08-01) a 81ccda30b4e8 (2026-06-16).

In altre parole, questa vulnerabilità è rimasta dormiente per circa "16 anni".

FAQ

Qual è l'impatto di questa vulnerabilità?

Ci sono due impatti in totale:

  1. Fuga da KVM: Con sole azioni lato ospite, un attaccante può compromettere l'host che esegue la sua VM. Ad esempio, un attaccante che ha affittato una singola istanza su un cloud pubblico potrebbe mandare in panic il kernel host per far crollare ogni altra VM tenant sulla stessa macchina fisica (DoS), o eseguire codice con privilegi di root sull'host per prendere il controllo dell'host e di tutti gli ospiti su di esso (RCE).
  2. LPE: Su distribuzioni come RHEL, /dev/kvm è scrivibile da tutti (0666), quindi un utente non privilegiato può anche utilizzare questa vulnerabilità come un LPE affidabile per ottenere root.

Dovrei preoccuparmi?

Se gestisci un host KVM x86 che accetta ospiti multi-tenant e supporta la virtualizzazione annidata, o utilizzi un'istanza su di esso, verifica che la patch 81ccda30b4e8 sia applicata al kernel host.

Gli host KVM basati su arm64 sono vulnerabili?

No. La vulnerabilità viene attivata solo sulle architetture Intel e AMD. Detto questo, se non hai ancora applicato la patch per il precedentemente pubblicato ITScape (CVE-2026-46316), anche i tuoi host arm64 sono vulnerabili, quindi applica la patch prontamente.

Questa vulnerabilità si verifica in QEMU?

No. A differenza delle vulnerabilità di fuga da QEMU comunemente pubblicate, Januscape si verifica nel KVM in-kernel, quindi viene attivato indipendentemente dall'emulazione di QEMU. Per questo motivo, può minacciare anche grandi cloud pubblici che implementano e utilizzano il proprio stack di virtualizzazione.

È necessario avere root all'interno della VM ospite?

Sì. L'inserimento del modulo richiede privilegi di kernel ospite. Quando ti viene allocata un'istanza su un cloud pubblico, di solito hai root sulla tua VM, quindi questo è soddisfatto. In uno scenario senza root ospite, deve essere concatenato con un LPE come Dirty Frag.

Scarica lo strumento