
Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF 게스트-투-호스트 탈출 PoC 미러 — V4bel/@v4bel, MIT; 승인된 보안 테스트용
HackSpeak 배포 미러. 본 저장소는 연구원 Hyunwoo Kim(@v4bel)이 공개한 전체 PoC + 기술 문서의 배포 미러이며, 코드와 문서는 업스트림과 일치합니다.
⚠️ 업스트림에는 LICENSE가 없음: 미러는 배포 관례에 따라 MIT License, Copyright (c) 2026 HackSpeak를 적용하며, 소스 코드 저작권은 원저작자 V4bel / @v4bel에게 있습니다. PoC는 실기기에서 검증되지 않았으므로, 먼저 파괴 가능한 환경(QEMU TCG)에서 테스트하고, 승인되지 않은 대상에는 사용하지 마십시오.
Zapscape(CVE-2026-64561) 는 Linux KVM/x86 shadow MMU의 Use-After-Free입니다. L1 게스트 커널 권한(보통 게스트 root)을 가진 공격자는, 중첩 가상화가 신뢰할 수 없는 게스트에 노출되었을 때 호스트로 탈출하여 root로 코드를 실행할 수 있습니다.
FNAME(fetch)가 해당 root 아래에 매핑을 계속 생성 → 유효하지 않은 child가 active_mmu_pages에 들어감 → 동일한 연결 리스트 노드가 두 리스트에 연결됨 → dangling link + post-free write;log_wait에 연결 → srcu_delay_timer 콜백 → SRCU workqueue → call_usermodehelper → → 호스트에 root 소유의 생성(uid 0 / mode 0644);/bin/sh -c "umask 022; : > /Zapscape"/Zapscapef95eec9bed76(2020-07, Linux 5.9부터)부터 수정 commit 2abd5287f083(2026-07-21)까지; 안정 브랜치 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5에서 수정됨.kconfig에 따라 커널 이미지를 빌드;gcc -O2 -g -static -pthread poc.c -o poc, BusyBox 등으로 initramfs 구성;./qemu.sh bzImage initramfs.cpio.gz;./poc 실행, 성공 시 호스트 루트 디렉터리에 root 소유의 /Zapscape 파일이 생성됨.CONFIG_LIST_HARDENED가 활성화되면 post-free 쓰기가 차단되어 DoS/크래시로 변질됨.2abd5287f083f95eec9bed76