
Complete fix collection for the CVE-2026-53359 guest-to-host escape vulnerability in the KVM/x86 shadow MMU. From zero-downtime livepatch to kernel upgrade — covers every operational scenario. / KVM/x86 shadow MMU 虚拟机逃逸漏洞(CVE-2026-53359)的完整修复方案集合。 从零停机热修复到内核升级,覆盖所有运维场景。
Conjunto completo de soluções de correção para a vulnerabilidade de escape de máquina virtual KVM/x86 shadow MMU (CVE-2026-53359). Desde hotfix com zero downtime até atualização do kernel, cobrindo todos os cenários operacionais.
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
Detecta automaticamente o ambiente, avalia o estado da vulnerabilidade e recomenda a melhor solução. Fallback automático para múltiplos mirrors, sem necessidade de alternância manual.
| Detalhes | |
|---|---|
| CVE 编号 | CVE-2026-53359 |
| 原始 PoC | github.com/V4bel/Januscape |
| 上游修复 | commit 81ccda30b4e8 (incorporado na linha principal em 2026-06-16) |
| 影响范围 | Linux ≥ 2.6.35 (2010) até kernels não corrigidos |
| 影响 | Panic do kernel do host (DoS) ou escape de VM (RCE) |
| 触发条件 | Ter exposto virtualização aninhada à VM |
| 影响架构 | Intel VMX/EPT + AMD SVM/NPT (apenas x86) |
O kpatch suporta apenas subversões de kernel verificadas: 4.18.0-408, 496, 500, 552, 553 (el8). O script verifica a versão do kernel antes da compilação e sugere alternativas se não houver correspondência. O script verifica a versão do kernel antes da compilação e sugere alternativas se não houver correspondência.
# 内核是否有漏洞?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# 嵌套虚拟化开了吗?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 被攻击过吗?(崩溃取证)
bash tools/januscape-logcheck.sh
# 逐台宿主机审计:
bash tools/januscape-check.sh
O QEMU 6.x pode mascarar parcialmente a explorabilidade do PoC (a VM L1 trava primeiro, o host não entra em panic), mas o sinal de escape já chegou ao KVM L0. Evidência prática. O QEMU não é um limite de segurança — independentemente da versão do QEMU, o KVM deve ser corrigido.
├── kmod/ # 内核模块(livepatch API)
├── installer/ # Go 部署工具
├── docs/ # 详细方案文档
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # 运维工具脚本
│ ├── januscape-fix.sh # 一键工具箱 (推荐入口)
│ ├── januscape-check.sh # 集群审计
│ ├── januscape-logcheck.sh # 崩溃日志取证
│ └── kpatch-deps.sh # kpatch 依赖检查
└── apply.sh # Shell 部署(简易版)
GPL v2, veja COPYING.
Copyright (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. Contato: [email protected]
| Solução | Recomendação | Taxa de sucesso | Dificuldade | Reinício do host | Reinício da VM | Tempo de efeito | Efetivo a longo prazo | Impacto |
|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | Alta | ✕ | ✕ | Imediato | ✓ | Corrige simultaneamente as cadeias de escape DoS + UAF; requer kernel ≥ 4.12 + CONFIG_LIVEPATCH=y |
| kpatch | ⭐⭐⭐⭐ | 6/10 | Média | ✕ | ✕ | Imediato | ✓ | Suporta apenas subversões verificadas do RHEL 8 |
| nested=0 | ⭐⭐⭐ | 10/10 | Baixa | Recarga do KVM | √ | Após reinício da VM/KVM | ✓ | Não é possível criar VMs aninhadas dentro da VM |
| 内核升级 7.1 | ⭐⭐⭐ | 9/10 | Média | √ | √ | 30-60 minutos + reinício | ✓ | Já incluído no upstream; Magic Cube Cloud precisa corrigir link simbólico |
| 内核重编译 | ⭐⭐ | 9/10 | Alta | √ | √ | Compilação + reinício | ✓ | Uma única modificação permanentemente válida, não depende de patches |