Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Zapscape — Exploit de PoC para CVE-2026-64561, um use-after-free no shadow MMU do KVM/x86 que permite escape do guest para o host com execução de código no kernel como root no host. | Kitploit
Ferramentas/GitHubGitHub/v4bel/zapscape
Escalada de PrivilégiosAnálise de VulnerabilidadesExploraçãoVirtualização para SegurançaSegurança na NuvemExploração de Binários
GitHubv4bel/zapscape

Zapscape

Exploit de PoC para CVE-2026-64561, um use-after-free no shadow MMU do KVM/x86 que permite escape do guest para o host com execução de código no kernel como root no host.

Ver Repositório
101419há 1 mêsRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

A Trilogia de Escape do KVM

ITScape
ITScape
(CVE‑2026‑46316)
Januscape
Januscape
(CVE‑2026‑53359)
Zapscape
Zapscape
(CVE‑2026‑64561)

Zapscape: Escape de Convidado para Host no KVM/x86

tux

Resumo

demo

Este documento descreve a vulnerabilidade Zapscape (CVE-2026-64561) descoberta e reportada por Hyunwoo Kim (@v4bel). É uma vulnerabilidade de escape do KVM que permite que um convidado escape para o host em um ambiente KVM/x86 e execute comandos no host com privilégio de kernel (root).

Zapscape é uma vulnerabilidade de use-after-free na emulação de shadow MMU do KVM/x86, especificamente no caminho recursivo de zap que é executado quando as shadow pages são recuperadas. Ela pode acionar o bug apenas com ações do lado do convidado para corromper a shadow page do kernel do host, e pode ameaçar o isolamento convidado-host de hosts KVM/x86 que aceitam convidados não confiáveis e expõem virtualização aninhada, particularmente nuvens públicas x86 multi-tenant.

Para informações técnicas detalhadas, veja aqui.

[!NOTE] Após reportar esta vulnerabilidade para [email protected], o embargo acordado terminou, então o exploit é postado no oss-security e este documento sobre o Zapscape é publicado. Para a linha do tempo da divulgação, veja o documento de detalhes técnicos.

Estrutura do PoC

O PoC foi escrito para atingir AMD e, para testes seguros, é recomendado executá-lo sob QEMU TCG. O PoC tem a seguinte estrutura.

L0: Linux 7.1.3 + KVM_AMD on an x86_64 CPU (AMD SVM/NPT) emulated by QEMU TCG. The escape target
  └─ L1: the guest poc creates. Switching long -> PAE aliases one shadow page as both child and pinned root, and L1 then escalates the UAF into L0 kernel code-exec
       └─ L2: the guest L1 VMRUNs. Its memory touches trigger L0's quota reclaim -> recursive zap with no root_count guard -> UAF

Este PoC não é um exploit weaponizado que roda imediatamente em um ambiente de nuvem, mas um código de demonstração que reproduz a vulnerabilidade e a cadeia completa de exploração sobre o QEMU TCG. Para usá-lo em um ambiente de nuvem real, as ações L1 que o PoC executa devem ser movidas para um módulo de kernel convidado, e o exploit deve ser portado para corresponder ao kconfig do kernel do host. Esta não é uma tarefa difícil.

Uso do PoC

  1. Baixe o código-fonte do kernel vulnerável v7.1.3 e, em seguida, construa a imagem do kernel com base no kconfig incluído.
  2. Compile o PoC e, em seguida, monte um initramfs adequado usando BusyBox ou similar e coloque o PoC compilado no initramfs.
# gcc -O2 -g -static -pthread poc.c -o poc
  1. Inicialize o alvo Linux 7.1.3 com o seguinte comando. Teste no QEMU v9.2.0 ou posterior.
# ./qemu.sh bzImage initramfs.cpio.gz
  1. Após o QEMU TCG inicializar, execute o PoC. Em uma exploração bem-sucedida, ele escapa do convidado e cria o arquivo /Zapscape de propriedade de root no host.
 /$$$$$$$$  /$$$$$$  /$$$$$$$
|_____ $$  /$$__  $$| $$__  $$
     /$$/ | $$  \ $$| $$  \ $$
    /$$/  | $$$$$$$$| $$$$$$$/
   /$$/   | $$__  $$| $$____/
  /$$/    | $$  | $$| $$
 /$$$$$$$$| $$  | $$| $$
|________/|__/  |__/|__/

[+] /Zapscape created by the target KVM host kernel (owner uid=0, mode=0644).
[+] exploit completed - verify with: ls -la /Zapscape
zapscape(uid=65534)$ ls -la /Zapscape
-rw-r--r--    1 root     root             0 Jul 29 05:27 /Zapscape
zapscape(uid=65534)$

Este PoC tem a intenção de fornecer informações precisas. Não o use em sistemas nos quais você não está autorizado a testar.

Versões Afetadas

Zapscape (CVE-2026-64561) abrange o intervalo de f95eec9bed76 (2020-07-08) a 2abd5287f083 (2026-07-21).

FAQ

Qual é o impacto desta vulnerabilidade?

O mesmo do Januscape (CVE-2026-53359):

  1. Escape do KVM: Apenas com ações do lado do convidado, um atacante pode comprometer o host que executa sua VM. Por exemplo, um atacante que alugou apenas uma única instância em uma nuvem pública poderia causar um kernel panic no host para derrubar todas as outras VMs de locatários na mesma máquina física (DoS), ou executar código com privilégio de root no host para assumir o controle do host e de todos os convidados nele (RCE).
  2. LPE: Em distribuições como RHEL, /dev/kvm é gravável por todos (0666), então um usuário sem privilégios também pode usar esta vulnerabilidade como um LPE para obter root. Quando usado como LPE, os ioctls do VMM do lado do host estão disponíveis, então o exploit se torna mais fácil e estável.

Como isso está relacionado ao Januscape?

Ela ocorre na mesma shadow MMU, mas é uma vulnerabilidade separada com uma causa raiz diferente.

Dito isso, ao contrário do Januscape, na Intel ela pode ser acionada somente quando os comprimentos 4 e 5 do page walk da EPT estão expostos ao L1. Este é um ponto importante ao avaliar o escopo afetado, por isso deve ser compreendido com precisão. Veja o documento de detalhes técnicos.

Esta vulnerabilidade ocorre no QEMU?

Não. Como no Januscape, ela ocorre no KVM dentro do kernel, então é acionada independentemente da emulação do QEMU. Por causa disso, também pode ameaçar grandes nuvens públicas que implementam e usam sua própria pilha de virtualização.

Preciso de root dentro da VM convidada?

Sim. Privilégio de kernel L1 é necessário. Quando você recebe uma instância em uma nuvem pública, normalmente você tem root na sua própria VM, então isso é satisfeito. Em um cenário sem root no convidado, ela deve ser encadeada com um LPE como Dirty Frag.

Você acha que as vulnerabilidades do KVM continuarão aparecendo?

Sim. Recomendo estabelecer um processo sustentável de aplicação de patches para os hipervisores dos hosts. O inverno está chegando.

Você está planejando uma sequência após a trilogia?

Espero que não.

Baixar ferramenta