
HackSpeak 配布ミラー。本リポジトリは、研究者 Hyunwoo Kim(@v4bel)が公開した完全な PoC + 技術ドキュメントの配布ミラーです。コードとドキュメントはアップストリームと一致しています。
⚠️ アップストリームには LICENSE が付属していません:本ミラーは配布の慣例に従い MIT License,Copyright (c) 2026 HackSpeak を採用しています。ソースコードの著作権は原作者 V4bel / @v4bel に帰属します。PoC は実機での検証が行われていません。まず破棄可能な環境(QEMU TCG)でテストし、許可のないターゲットには使用しないでください。
Zapscape(CVE-2026-64561) は Linux KVM/x86 の shadow MMU における Use-After-Free です。L1 guest のカーネル権限(通常は guest root)を持つ攻撃者は、ネスト仮想化が信頼できない guest に公開されている場合、host にエスケープして root としてコードを実行できます。
FNAME(fetch) がその root 配下にマッピングを作成 → 無効な child が active_mmu_pages に入る → 同じリンクリストノードが2つのリストに接続される → dangling link + post-free write;log_wait に接続 → srcu_delay_timer コールバック → SRCU workqueue → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → host 上に root 所有の /Zapscape を作成(uid 0 / mode 0644);f95eec9bed76(2020-07、Linux 5.9 以降)から修正 commit 2abd5287f083(2026-07-21)まで。修正済みの安定ブランチ:6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5。kconfig に従ってカーネルイメージをビルドします;gcc -O2 -g -static -pthread poc.c -o poc、BusyBox などで initramfs を作成します;./qemu.sh bzImage initramfs.cpio.gz;./poc を実行します。成功すると host のルートディレクトリに root 所有の /Zapscape ファイルが作成されます。CONFIG_LIST_HARDENED が有効な場合、post-free 書き込みはブロックされ、DoS/クラッシュに退化します。2abd5287f083f95eec9bed76