
Zapscape (CVE-2026-64561) Espelho do PoC de escape guest-to-host por UAF no MMU shadow KVM/x86 — V4bel/@v4bel, MIT; para testes de segurança autorizados
Imagem de distribuição HackSpeak. Este repositório é um espelho de distribuição do PoC completo + documentação técnica divulgados pelo pesquisador Hyunwoo Kim (@v4bel), com código e documentação idênticos ao upstream.
⚠️ O upstream não inclui LICENSE: conforme a convenção de distribuição, o espelho adota MIT License, Copyright (c) 2026 HackSpeak, e os direitos autorais do código-fonte pertencem ao autor original do código, V4bel / @v4bel. O PoC não foi validado em hardware real; teste primeiro em um ambiente descartável (QEMU TCG) e não use contra alvos não autorizados.
Zapscape (CVE-2026-64561) é um Use-After-Free no shadow MMU do Linux KVM/x86. Um atacante com privilégios de kernel do L1 guest (geralmente guest root), quando a virtualização aninhada é exposta a um guest não confiável, pode escapar para o host e executar código como root.
FNAME(fetch) ainda cria mapeamentos sob essa root → um child inválido entra em active_mmu_pages → o mesmo nó de lista é enganchado em duas listas → dangling link + post-free write;log_wait → callback srcu_delay_timer → SRCU workqueue → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → criação do arquivo /Zapscape de propriedade do root no host (uid 0 / mode 0644);f95eec9bed76 (2020-07, desde Linux 5.9) até o commit de correção 2abd5287f083 (2026-07-21); branches estáveis corrigidos: 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.kconfig;gcc -O2 -g -static -pthread poc.c -o poc e monte um initramfs com BusyBox ou similar;./qemu.sh bzImage initramfs.cpio.gz;./poc dentro do guest; em caso de sucesso, aparece um arquivo /Zapscape de propriedade do root na raiz do host.CONFIG_LIST_HARDENED habilitado, a escrita post-free é bloqueada, degenerando para DoS/crash.2abd5287f083f95eec9bed76