
Complete fix collection for the CVE-2026-53359 guest-to-host escape vulnerability in the KVM/x86 shadow MMU. From zero-downtime livepatch to kernel upgrade — covers every operational scenario. / KVM/x86 shadow MMU 虚拟机逃逸漏洞(CVE-2026-53359)的完整修复方案集合。 从零停机热修复到内核升级,覆盖所有运维场景。
KVM/x86 shadow MMU 仮想マシン脱出脆弱性(CVE-2026-53359)の完全な修正パッチコレクション。 ダウンタイムゼロのホットフィックスからカーネルアップグレードまで、すべての運用シナリオをカバー。
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
環境を自動検出し、脆弱性の状態を判断し、最適な解決策を推奨します。複数ミラーの自動フォールバックで手動切り替え不要。
| 詳細 | |
|---|---|
| CVE 番号 | CVE-2026-53359 |
| オリジナル PoC | github.com/V4bel/Januscape |
| 上流パッチ | commit 81ccda30b4e8(2026-06-16 にメインラインにマージ) |
| 影響範囲 | Linux ≥ 2.6.35(2010年)から未修正カーネルまで |
| 影響 | ホストカーネルパニック (DoS) または仮想マシン脱出 (RCE) |
| トリガー条件 | 仮想マシンにネスト仮想化を公開している |
| 影響アーキテクチャ | Intel VMX/EPT + AMD SVM/NPT(x86 のみ) |
kpatch は検証済みのカーネルサブバージョンのみサポート: 4.18.0-408, 496, 500, 552, 553 (el8)。スクリプトはコンパイル前にチェックし、一致しない場合は代替案を提示します。 スクリプトはコンパイル前にカーネルバージョンをチェックし、一致しない場合は代替案を提示します。
# カーネルに脆弱性はあるか?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# ネスト仮想化は有効か?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 攻撃されたか?(クラッシュフォレンジック)
bash tools/januscape-logcheck.sh
# ホストごとに監査:
bash tools/januscape-check.sh
QEMU 6.x は PoC の悪用可能性を部分的にブロックします(L1 VM が先にクラッシュ、ホストは panic しない)が、 脱出シグナルはL0 KVM に到達しています。 実証証拠。 QEMU はセキュリティ境界ではありません — QEMU のバージョンに関わらず KVM を修正すべきです。
├── kmod/ # カーネルモジュール(livepatch API)
├── installer/ # Go デプロイツール
├── docs/ # 詳細な修正方法ドキュメント
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # 運用ツールスクリプト
│ ├── januscape-fix.sh # ワンクリックツールボックス (推奨エントリ)
│ ├── januscape-check.sh # クラスター監査
│ ├── januscape-logcheck.sh # クラッシュログフォレンジック
│ └── kpatch-deps.sh # kpatch 依存関係チェック
└── apply.sh # シェルデプロイ(簡易版)
GPL v2、詳細は COPYING を参照。
著作権 (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. 連絡先:[email protected]
| 方案 | 推薦度 | 成功率 | 難易度 | ホスト再起動 | VM再起動 | 生效時間 | 長期有効 | 影響 |
|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | 高 | ✕ | ✕ | 即時 | ✓ | DoS + UAF脱出チェーンを同時修正;カーネル ≥ 4.12 + CONFIG_LIVEPATCH=y が必要 |
| kpatch | ⭐⭐⭐⭐ | 6/10 | 中 | ✕ | ✕ | 即時 | ✓ | RHEL8検証済みサブバージョンのみサポート |
| nested=0 | ⭐⭐⭐ | 10/10 | 低 | KVMリロード | √ | VM/KVM再起動後 | ✓ | VM内でネスト仮想マシンを作成できなくなる |
| 内核升级 7.1 | ⭐⭐⭐ | 9/10 | 中 | √ | √ | 30-60分+再起動 | ✓ | メインライン上流に含まれる;魔方云はソフトリンク修正が必要 |
| 内核重编译 | ⭐⭐ | 9/10 | 高 | √ | √ | コンパイル+再起動 | ✓ | 一度修正すれば永続的に有効、パッチに依存しない |