Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-64561 — Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF 게스트-투-호스트 탈출 PoC 미러 — V4bel/@v4bel, MIT; 승인된 보안 테스트용 | Kitploit
도구/GitHubGitHub/hackspeak/cve-2026-64561
Vulnerability AnalysisExploitationSecurity VirtualizationRed TeamingBinary Exploitation
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF 게스트-투-호스트 탈출 PoC 미러 — V4bel/@v4bel, MIT; 승인된 보안 테스트용

저장소 보기
171개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2026-64561 — Zapscape: KVM/x86 shadow MMU UAF, 게스트에서 호스트 root로 탈출

HackSpeak 배포 미러. 본 저장소는 연구원 Hyunwoo Kim(@v4bel)이 공개한 전체 PoC + 기술 문서의 배포 미러이며, 코드와 문서는 업스트림과 일치합니다.

⚠️ 업스트림에는 LICENSE가 없음: 미러는 배포 관례에 따라 MIT License, Copyright (c) 2026 HackSpeak를 적용하며, 소스 코드 저작권은 원저작자 V4bel / @v4bel에게 있습니다. PoC는 실기기에서 검증되지 않았으므로, 먼저 파괴 가능한 환경(QEMU TCG)에서 테스트하고, 승인되지 않은 대상에는 사용하지 마십시오.

취약점 개요

Zapscape(CVE-2026-64561) 는 Linux KVM/x86 shadow MMU의 Use-After-Free입니다. L1 게스트 커널 권한(보통 게스트 root)을 가진 공격자는, 중첩 가상화가 신뢰할 수 없는 게스트에 노출되었을 때 호스트로 탈출하여 root로 코드를 실행할 수 있습니다.

  • 근본 원인: 재귀적 zap 경로의 stale-root 검사 순서 문제 — 할당량 회수로 현재 root가 무효화된 후에도 FNAME(fetch)가 해당 root 아래에 매핑을 계속 생성 → 유효하지 않은 child가 active_mmu_pages에 들어감 → 동일한 연결 리스트 노드가 두 리스트에 연결됨 → dangling link + post-free write;
  • 공격 체인: post-free write → 2회 cross-cache(guest_memfd 환경) → KASLR slide 유출 → wait entry를 구성해 log_wait에 연결 → srcu_delay_timer 콜백 → SRCU workqueue → call_usermodehelper → → 호스트에 root 소유의 생성(uid 0 / mode 0644);
/bin/sh -c "umask 022; : > /Zapscape"
/Zapscape
  • 영향 버전: commit f95eec9bed76(2020-07, Linux 5.9부터)부터 수정 commit 2abd5287f083(2026-07-21)까지; 안정 브랜치 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5에서 수정됨.
  • 환경 및 사용법

    • 대상: AMD 중첩 SVM/NPT + Linux 7.1.3; QEMU TCG에서 안전하게 테스트 권장(QEMU v9.2.0+). Intel은 L1에 EPT page-walk length 4 및 5를 추가로 노출해야 함;
    • 절차:
      1. 취약한 v7.1.3 커널 소스를 다운로드하고 kconfig에 따라 커널 이미지를 빌드;
      2. PoC 컴파일: gcc -O2 -g -static -pthread poc.c -o poc, BusyBox 등으로 initramfs 구성;
      3. 실행: ./qemu.sh bzImage initramfs.cpio.gz;
      4. 게스트 내에서 ./poc 실행, 성공 시 호스트 루트 디렉터리에 root 소유의 /Zapscape 파일이 생성됨.
    • 제한 사항: 이 PoC는 완전한 무기화가 아님(클라우드 환경에서는 L1 동작을 게스트 커널 모듈로 개조하고 호스트 kconfig를 맞춰야 함); CONFIG_LIST_HARDENED가 활성화되면 post-free 쓰기가 차단되어 DoS/크래시로 변질됨.

    관련 동일 시리즈 취약점

    • Januscape(CVE-2026-53359), ITScape(CVE-2026-46316), 모두 V4bel의 KVM 탈출 시리즈.

    면책 조항

    • 보안 연구, 취약점 검증 및 승인된 테스트 전용이며, 파괴 가능한 환경(가상 머신/컨테이너)에서 실행하고, 승인되지 않은 시스템에는 사용하지 마십시오.
    • 본 PoC는 연구원이 공개한 코드로, 실기기 검증은 되지 않았습니다; 이용 시 호스트 커널 메모리 객체가 파괴되며, 실패 시 호스트 크래시가 발생할 수 있습니다.

    참고 링크

    • 업스트림 소스 저장소(본 PoC 출처): https://github.com/V4bel/Zapscape
    • 연구원 기술 문서(write-up): https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
    • NVD: CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
    • 업스트림 수정 commit: 2abd5287f083
    • 취약점 유입 commit: f95eec9bed76
    도구 다운로드