CVE-2026-53359
KVM: x86: Corrigir uso após liberação na paginação por sombra devido a papel inesperado
- Publicado
- 4 de jul. de 2026
- Atualizado
- 17 de ago. de 2026
- Atribuindo CNA
- Linux
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 59,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
No kernel Linux, a seguinte vulnerabilidade foi corrigida: KVM: x86: Corrige use-after-free na paginação de sombra devido a um role inesperado O commit 0cb2af2ea66ad ("KVM: x86: Corrige use-after-free na paginação de sombra devido a uma GFN inesperada") corrigiu uma incompatibilidade na paginação de sombra entre GFNs armazenadas e computadas; o bug podia ser acionado alterando um mapeamento de PDE de fora do guest e, em seguida, excluindo um memslot. A chamada rmap_remove() deixava de encontrar entradas criadas após a alteração da PDE porque a GFN do SPTE folha não corresponde à GFN da struct kvm_mmu_page. Uma brecha semelhante, no entanto, permanece se a PDE modificada apontar para uma página não folha. Nesse caso, é possível fazer a gfn corresponder, mas o role não corresponde: a página grande original de 2MB cria uma kvm_mmu_page com direct=1, enquanto a nova página de 4KB precisa de uma kvm_mmu_page com direct=0. No entanto, kvm_mmu_get_child_sp() não compara o role e, portanto, reutiliza a página. O próximo passo é instalar um SPTE folha (4KB) no novo caminho, que registra uma entrada rmap sob a gfn resolvida pelo walk. Mas, quando esse filho é removido, seu pai kvm_mmu_page tem direct=1 e kvm_mmu_page_get_gfn() calcula a gfn para a página de 4KB como sp->gfn + index em vez de usar sp->shadowed_translation[] (ou sp->gfns[] em kernels mais antigos). Portanto, ele falha ao remover a entrada registrada. Quando o memslot é descartado, a página de sombra é liberada, mas a entrada rmap sobrevive, como no cenário que já havia sido corrigido. Código que posteriormente percorre essa gfn (dirty logging, invalidação do notificador MMU e assim por diante) desreferencia um sptep que se encontra na página liberada, causando o use-after-free.
Fontes
4- CVE-2026-53359Informativo
CVE-2026-53359
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.