Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-64561 — Zapscape (CVE-2026-64561) KVM/x86シャドウMMU UAFゲストからホストへのエスケープPoCミラー — V4bel/@v4bel、MIT; 許可されたセキュリティテスト用 | Kitploit
ツール/GitHubGitHub/hackspeak/cve-2026-64561
脆弱性分析エクスプロイトセキュリティ仮想化レッドチーミングバイナリエクスプロイト
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Zapscape (CVE-2026-64561) KVM/x86シャドウMMU UAFゲストからホストへのエスケープPoCミラー — V4bel/@v4bel、MIT; 許可されたセキュリティテスト用

リポジトリを見る
1181ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-64561 — Zapscape:KVM/x86 shadow MMU UAF、guest から host root へのエスケープ

HackSpeak 配布ミラー。本リポジトリは、研究者 Hyunwoo Kim(@v4bel)が公開した完全な PoC + 技術ドキュメントの配布ミラーです。コードとドキュメントはアップストリームと一致しています。

⚠️ アップストリームには LICENSE が付属していません:本ミラーは配布の慣例に従い MIT License,Copyright (c) 2026 HackSpeak を採用しています。ソースコードの著作権は原作者 V4bel / @v4bel に帰属します。PoC は実機での検証が行われていません。まず破棄可能な環境(QEMU TCG)でテストし、許可のないターゲットには使用しないでください。

脆弱性の概要

Zapscape(CVE-2026-64561) は Linux KVM/x86 の shadow MMU における Use-After-Free です。L1 guest のカーネル権限(通常は guest root)を持つ攻撃者は、ネスト仮想化が信頼できない guest に公開されている場合、host にエスケープして root としてコードを実行できます。

  • 根本原因:再帰的 zap パスにおける stale-root チェックの順序問題——クォータ回収によって現在の root が無効化された後も、FNAME(fetch) がその root 配下にマッピングを作成 → 無効な child が active_mmu_pages に入る → 同じリンクリストノードが2つのリストに接続される → dangling link + post-free write;
  • 攻撃チェーン:post-free write → 2回の cross-cache(guest_memfd 環境)→ KASLR slide のリーク → wait entry を構築して log_wait に接続 → srcu_delay_timer コールバック → SRCU workqueue → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → host 上に root 所有の /Zapscape を作成(uid 0 / mode 0644);
  • 影響バージョン:commit f95eec9bed76(2020-07、Linux 5.9 以降)から修正 commit 2abd5287f083(2026-07-21)まで。修正済みの安定ブランチ:6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5。

環境と使用方法

  • 対象:AMD nested SVM/NPT + Linux 7.1.3;QEMU TCG での安全なテストを推奨(QEMU v9.2.0+)。Intel では L1 に EPT page-walk length 4 と 5 を追加で公開する必要があります;
  • 手順:
    1. 脆弱な v7.1.3 カーネルソースをダウンロードし、kconfig に従ってカーネルイメージをビルドします;
    2. PoC をコンパイル:gcc -O2 -g -static -pthread poc.c -o poc、BusyBox などで initramfs を作成します;
    3. 起動:./qemu.sh bzImage initramfs.cpio.gz;
    4. guest 内で ./poc を実行します。成功すると host のルートディレクトリに root 所有の /Zapscape ファイルが作成されます。
  • 制限事項:この PoC は完全な武器化には至っていません(クラウド環境では、L1 の動作を guest カーネルモジュールに改修し、host の kconfig に適合させる必要があります)。CONFIG_LIST_HARDENED が有効な場合、post-free 書き込みはブロックされ、DoS/クラッシュに退化します。

関連する同シリーズの脆弱性

  • Januscape(CVE-2026-53359)、ITScape(CVE-2026-46316)は、いずれも V4bel の KVM エスケープシリーズです。

免責事項

  • セキュリティ研究、脆弱性検証、および許可を得たテスト専用です。破棄可能な環境(仮想マシン/コンテナ)で実行し、許可のないシステムには使用しないでください。
  • 本 PoC は研究者が公開したコードであり、実機での検証は行われていません。悪用すると host カーネルのメモリオブジェクトを破壊し、失敗した場合は host のクラッシュを引き起こす可能性があります。

参考リンク

  • アップストリームソースリポジトリ(本 PoC の出典):https://github.com/V4bel/Zapscape
  • 研究者の技術ドキュメント(write-up):https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
  • NVD:CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
  • アップストリーム修正 commit:2abd5287f083
  • 脆弱性が導入された commit:f95eec9bed76
ツールをダウンロード