Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-64561 — Zapscape (CVE-2026-64561) Espelho do PoC de escape guest-to-host por UAF no MMU shadow KVM/x86 — V4bel/@v4bel, MIT; para testes de segurança autorizados | Kitploit
Ferramentas/GitHubGitHub/hackspeak/cve-2026-64561
Análise de VulnerabilidadesExploraçãoVirtualização para SegurançaRed TeamingExploração de Binários
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Zapscape (CVE-2026-64561) Espelho do PoC de escape guest-to-host por UAF no MMU shadow KVM/x86 — V4bel/@v4bel, MIT; para testes de segurança autorizados

Ver Repositório
17há 1 mêsAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-64561 — Zapscape:KVM/x86 shadow MMU UAF, escape do guest para o host root

Imagem de distribuição HackSpeak. Este repositório é um espelho de distribuição do PoC completo + documentação técnica divulgados pelo pesquisador Hyunwoo Kim (@v4bel), com código e documentação idênticos ao upstream.

⚠️ O upstream não inclui LICENSE: conforme a convenção de distribuição, o espelho adota MIT License, Copyright (c) 2026 HackSpeak, e os direitos autorais do código-fonte pertencem ao autor original do código, V4bel / @v4bel. O PoC não foi validado em hardware real; teste primeiro em um ambiente descartável (QEMU TCG) e não use contra alvos não autorizados.

Resumo da vulnerabilidade

Zapscape (CVE-2026-64561) é um Use-After-Free no shadow MMU do Linux KVM/x86. Um atacante com privilégios de kernel do L1 guest (geralmente guest root), quando a virtualização aninhada é exposta a um guest não confiável, pode escapar para o host e executar código como root.

  • Causa raiz: problema na ordem de verificação de stale-root no caminho de zap recursivo — após a recuperação de cota invalidar a root atual, FNAME(fetch) ainda cria mapeamentos sob essa root → um child inválido entra em active_mmu_pages → o mesmo nó de lista é enganchado em duas listas → dangling link + post-free write;
  • Cadeia de exploração: post-free write → dois cross-cache (ambiente guest_memfd) → vazamento do KASLR slide → construção de uma wait entry anexada a log_wait → callback srcu_delay_timer → SRCU workqueue → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → criação do arquivo /Zapscape de propriedade do root no host (uid 0 / mode 0644);
  • Versões afetadas: do commit f95eec9bed76 (2020-07, desde Linux 5.9) até o commit de correção 2abd5287f083 (2026-07-21); branches estáveis corrigidos: 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.
  • Ambiente e uso

    • Alvo: AMD nested SVM/NPT + Linux 7.1.3; recomenda-se testar com segurança no QEMU TCG (QEMU v9.2.0+). Para Intel, é necessário expor adicionalmente ao L1 os EPT page-walk lengths 4 e 5;
    • Passos:
      1. Baixe o código-fonte vulnerável do kernel v7.1.3 e construa a imagem do kernel de acordo com kconfig;
      2. Compile o PoC: gcc -O2 -g -static -pthread poc.c -o poc e monte um initramfs com BusyBox ou similar;
      3. Inicie: ./qemu.sh bzImage initramfs.cpio.gz;
      4. Execute ./poc dentro do guest; em caso de sucesso, aparece um arquivo /Zapscape de propriedade do root na raiz do host.
    • Limitações: este PoC não é totalmente weaponizado (em ambientes de nuvem é necessário transformar as ações do L1 em um módulo de kernel do guest e adaptar o kconfig do host); com CONFIG_LIST_HARDENED habilitado, a escrita post-free é bloqueada, degenerando para DoS/crash.

    Vulnerabilidades relacionadas da mesma série

    • Januscape (CVE-2026-53359), ITScape (CVE-2026-46316), também da série de escapes KVM de V4bel.

    Aviso de isenção de responsabilidade

    • Uso exclusivo para pesquisa de segurança, validação de vulnerabilidades e testes autorizados; execute em um ambiente descartável (máquina virtual/contêiner) e não use contra sistemas não autorizados.
    • Este PoC é um código divulgado pelo pesquisador e não foi validado em hardware real; a exploração corrompe objetos de memória do kernel do host e, em caso de falha, pode causar a queda do host.

    Links de referência

    • Repositório-fonte upstream (origem deste PoC): https://github.com/V4bel/Zapscape
    • Documentação técnica do pesquisador (write-up): https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
    • NVD: CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
    • Commit de correção upstream: 2abd5287f083
    • Commit que introduziu a vulnerabilidade: f95eec9bed76
    Baixar ferramenta