Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Januscape — KVM/x86 게스트-호스트 탈출 익스플로잇 (CVE-2026-53359) - 섀도우 MMU 에뮬레이션의 use-after-free 취약점을 이용합니다. 호스트 커널 패닉 유발 및 Intel/AMD 아키텍처에서의 완전한 탈출을 위한 PoC 포함. | Kitploit
도구/GitHubGitHub/v4bel/januscape
Exploit FrameworksVulnerability AnalysisExploitationPenetration TestingCloud SecurityRed TeamingBinary Exploitation
GitHubv4bel/januscape

Januscape

KVM/x86 게스트-호스트 탈출 익스플로잇 (CVE-2026-53359) - 섀도우 MMU 에뮬레이션의 use-after-free 취약점을 이용합니다. 호스트 커널 패닉 유발 및 Intel/AMD 아키텍처에서의 완전한 탈출을 위한 PoC 포함.

저장소 보기
5307613일 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

Januscape: KVM/x86의 게스트-호스트 탈출

tux

개요

demo

이 문서는 Hyunwoo Kim (@v4bel)이 발견하고 보고한 Januscape (CVE-2026-53359) 취약점에 대해 설명합니다. 이는 KVM/x86 환경에서 게스트가 호스트로 탈출할 수 있게 하는 KVM 탈출 취약점입니다. 공개된 정보에 따르면, 이는 단일 아키텍처에 국한되지 않고 Intel과 AMD 모두에서 트리거 가능한 최초의 게스트-호스트 익스플로잇 연구입니다.

Januscape는 KVM/x86의 섀도 MMU 에뮬레이션에서 발생하는 use-after-free 취약점입니다. 게스트 측 작업만으로 버그를 트리거하여 호스트 커널의 섀도 페이지를 손상시킬 수 있으며, 신뢰할 수 없는 게스트를 수용하고 중첩 가상화를 노출하는 KVM/x86 호스트, 특히 멀티테넌트 x86 퍼블릭 클라우드(GCP, AWS 등)의 게스트-호스트 격리를 위협할 수 있습니다.

실제로 Januscape는 Google kvmCTF에서 0-day 익스플로잇으로 성공적으로 사용되었습니다.

자세한 기술 정보는 여기를 참조하십시오.

[!NOTE] 이 취약점을 [email protected]에 보고한 후 합의된 엠바고가 종료되어 익스플로잇이 oss-security에 게시되고 이 Januscape 문서가 공개되었습니다. 공개 일정에 대해서는 기술 상세 문서를 참조하십시오.

PoC 구조

게스트 VM 내에서 PoC를 실행하면 호스트 커널 패닉을 트리거할 수 있습니다. 통제된 환경에서 작동하는 전체 탈출 익스플로잇도 존재하지만, 현재는 공개되지 않았으며 아주 먼 미래에 공개할 계획입니다.

RHEL과 같은 배포판에서는 /dev/kvm이 전역 쓰기 가능(0666)이므로, 일반 사용자도 이 취약점을 이용해 신뢰할 수 있는 LPE로 루트 권한을 얻을 수 있습니다. 하지만 그렇게 하는 것은 쓰레기에 금을 지불하는 것과 같아서 다루지 않겠습니다.

PoC 사용법

  1. 게스트 VM 내에서 헤더를 설치하고 모듈을 빌드하십시오.
root@kitploit:~
# sudo apt-get install -y build-essential linux-headers-$(uname -r)
# make
  1. 게스트 내에서 모듈을 로드하십시오. KVM은 원시 VMX/SVM 상태를 보유하므로 먼저 언로드하십시오. Intel에서는 인수 없이, AMD에서는 amd=1을 사용하여 로드하십시오.
root@kitploit:~
[Intel]
# sudo rmmod kvm_intel; sudo insmod poc.ko

[AMD]
# sudo rmmod kvm_amd; sudo insmod poc.ko amd=1
  1. 경합이 시작되고 수초에서 수분 내에 호스트 KVM이 패닉 상태가 됩니다.
root@kitploit:~
[*] poc step 4/4: race live -- host DoS triggering
...
kernel BUG at arch/x86/kvm/mmu/mmu.c (pte_list_remove)
Comm: qemu-kvm

이 PoC는 정확한 정보를 제공하기 위한 것입니다. 테스트 권한이 없는 시스템에서는 사용하지 마십시오.

영향을 받는 버전

Januscape (CVE-2026-53359)는 2032a93d66fa (2010-08-01)부터 81ccda30b4e8 (2026-06-16)까지의 범위를 포함합니다.

즉, 이 취약점은 약 "16년" 동안 잠들어 있었습니다.

FAQ

이 취약점의 영향은 무엇입니까?

총 두 가지 영향이 있습니다:

  1. KVM 탈출: 게스트 측 작업만으로 공격자가 자신의 VM을 실행하는 호스트를 손상시킬 수 있습니다. 예를 들어, 퍼블릭 클라우드에서 단일 인스턴스만 임대한 공격자는 호스트 커널을 패닉 상태로 만들어 동일한 물리적 머신의 다른 모든 테넌트 VM을 다운시키거나(DoS), 호스트에서 루트 권한으로 코드를 실행하여 호스트와 그 안의 모든 게스트를 장악할 수 있습니다(RCE).
  2. LPE: RHEL과 같은 배포판에서는 /dev/kvm이 전역 쓰기 가능(0666)이므로, 권한이 없는 사용자도 이 취약점을 신뢰할 수 있는 LPE로 사용하여 루트 권한을 얻을 수 있습니다.

걱정해야 합니까?

멀티테넌트 게스트를 수용하고 중첩 가상화를 지원하는 x86 KVM 호스트를 운영하거나, 그 위에서 인스턴스를 사용하는 경우 81ccda30b4e8 패치가 호스트 커널에 적용되었는지 확인하십시오.

arm64 기반 KVM 호스트도 취약합니까?

아니요. 이 취약점은 Intel 및 AMD 아키텍처에서만 트리거됩니다. 하지만 이전에 공개된 ITScape (CVE-2026-46316)를 아직 패치하지 않았다면 arm64 호스트도 취약하므로 신속히 패치를 적용하십시오.

이 취약점이 QEMU에서 발생합니까?

아니요. 일반적으로 공개되는 QEMU 탈출 취약점과 달리 Januscape는 커널 내 KVM에서 발생하므로 QEMU의 에뮬레이션과 무관하게 트리거됩니다. 이 때문에 자체 가상화 스택을 구현하고 사용하는 대규모 퍼블릭 클라우드에도 위협이 될 수 있습니다.

게스트 VM 내에서 루트 권한이 필요한가요?

네. 모듈을 삽입하려면 게스트 커널 권한이 필요합니다. 퍼블릭 클라우드에서 인스턴스를 할당받으면 일반적으로 자신의 VM에 대한 루트 권한이 있으므로 이 조건이 충족됩니다. 게스트 루트가 없는 시나리오에서는 Dirty Frag와 같은 LPE와 체인되어야 합니다.

도구 다운로드