
Complete fix collection for the CVE-2026-53359 guest-to-host escape vulnerability in the KVM/x86 shadow MMU. From zero-downtime livepatch to kernel upgrade — covers every operational scenario. / KVM/x86 shadow MMU 虚拟机逃逸漏洞(CVE-2026-53359)的完整修复方案集合。 从零停机热修复到内核升级,覆盖所有运维场景。
KVM/x86 shadow MMU 가상 머신 이스케이프 취약점(CVE-2026-53359)에 대한 완전한 수정 패치 모음입니다. 제로 다운타임 핫픽스부터 커널 업그레이드까지 모든 운영 시나리오를 다룹니다.
# GitHub 직통
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 중국 본토 미러 가속
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
환경을 자동 감지하고, 취약점 상태를 판단하며, 최적의 솔루션을 추천합니다. 여러 미러 간 자동 폴백(fallback)으로 수동 전환이 필요 없습니다.
| 세부 정보 | |
|---|---|
| CVE 번호 | CVE-2026-53359 |
| 원본 PoC | github.com/V4bel/Januscape |
| 업스트림 패치 | commit 81ccda30b4e8(2026-06-16 메인라인에 병합됨) |
| 영향 범위 | Linux ≥ 2.6.35(2010년)부터 패치되지 않은 커널까지 |
| 영향 | 호스트 커널 패닉 (DoS) 또는 가상 머신 이스케이프 (RCE) |
| 트리거 조건 | 가상 머신에 중첩 가상화가 노출됨 |
| 영향 아키텍처 | Intel VMX/EPT + AMD SVM/NPT(x86 전용) |
kpatch는 검증된 커널 하위 버전만 지원합니다: 4.18.0-408, 496, 500, 552, 553 (el8). 스크립트는 컴파일 전에 확인하며, 일치하지 않으면 대체 방안을 알려줍니다. 스크립트는 컴파일 전에 커널 버전을 확인하며, 일치하지 않으면 대체 방안을 알려줍니다.
# 취약한 커널인가요?
grep 'role.word' /proc/kallsyms || echo "수정 필요"
# 중첩 가상화가 활성화되었나요?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 공격을 받았나요? (크래시 포렌식)
bash tools/januscape-logcheck.sh
# 호스트별 감사:
bash tools/januscape-check.sh
QEMU 6.x는 PoC의 악용 가능성을 부분적으로 차단합니다(L1 VM이 먼저 충돌, 호스트는 패닉 없음). 그러나 이스케이프 신호는 이미 L0 KVM에 도달했습니다. 실측 증거를 참조하십시오. QEMU는 보안 경계가 아닙니다. QEMU 버전에 관계없이 KVM을 패치해야 합니다.
├── kmod/ # 커널 모듈 (livepatch API)
├── installer/ # Go 배포 도구
├── docs/ # 상세 솔루션 문서
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # 운영 도구 스크립트
│ ├── januscape-fix.sh # 원클릭 도구 상자 (권장 진입점)
│ ├── januscape-check.sh # 클러스터 감사
│ ├── januscape-logcheck.sh # 크래시 로그 포렌식
│ └── kpatch-deps.sh # kpatch 의존성 확인
└── apply.sh # Shell 배포 (간편 버전)
GPL v2, 자세한 내용은 COPYING을 참조하십시오.
저작권 (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. 연락처: [email protected]
| 방안 | 추천도 | 성공률 | 난이도 | 호스트 재시작 | VM 재시작 | 적용 시간 | 장기 유효 | 영향 |
|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | 높음 | ✕ | ✕ | 즉시 | ✓ | DoS + UAF 이스케이프 체인 동시 수정; 커널 ≥ 4.12 + CONFIG_LIVEPATCH=y 필요 |
| kpatch | ⭐⭐⭐⭐ | 6/10 | 중간 | ✕ | ✕ | 즉시 | ✓ | RHEL 8 검증된 하위 버전만 지원 |
| nested=0 | ⭐⭐⭐ | 10/10 | 낮음 | KVM 재로드 | √ | VM/KVM 재시작 후 | ✓ | VM 내에서 중첩 VM 생성 불가 |
| 커널 업그레이드 7.1 | ⭐⭐⭐ | 9/10 | 중간 | √ | √ | 30-60분+재시작 | ✓ | 메인라인 업스트림에 포함됨; 魔方云는 심볼릭 링크 수정 필요 |
| 커널 재컴파일 | ⭐⭐ | 9/10 | 높음 | √ | √ | 컴파일+재시작 | ✓ | 한 번 수정으로 영구 유효, 패치에 의존하지 않음 |