CVE-2026-53359
KVM: x86: Исправление use-after-free в теневой страничной организации памяти из-за неожиданной роли
- Опубликовано
- 4 июл. 2026 г.
- Обновлено
- 17 авг. 2026 г.
- Назначение CNA
- Linux
- Наблюдены доказательства
- 4 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 59,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
В ядре Linux устранена следующая уязвимость: KVM: x86: Fix shadow paging use-after-free due to unexpected role. Коммит `0cb2af2ea66ad` («KVM: x86: Fix shadow paging use-after-free due to unexpected GFN») исправил несоответствие теневого пейджинга между сохранёнными и вычисленными GFN; ошибку можно было вызвать изменением отображения PDE извне гостевой системы с последующим удалением memslot. При этом вызов rmap_remove() пропускал записи, созданные после изменения PDE, поскольку GFN листового SPTE не совпадает с GFN структуры struct kvm_mmu_page. Однако аналогичная брешь остаётся, если изменённый PDE указывает на нелистовую страницу. В этом случае gfn можно привести в соответствие, но роль (role) не совпадает: исходная большая страница 2 МБ создаёт kvm_mmu_page с direct=1, тогда как новая страница 4 КБ требует kvm_mmu_page с direct=0. При этом kvm_mmu_get_child_sp() не сравнивает роль и поэтому переиспользует страницу. Следующий шаг — установка листового SPTE (4 КБ) на новом пути, при которой под gfn, определённым при обходе (walk), записывается запись rmap. Но когда этот дочерний элемент удаляется (zap), его родительский kvm_mmu_page имеет direct=1, и kvm_mmu_page_get_gfn() вычисляет gfn для страницы 4 КБ как sp->gfn + index, а не через sp->shadowed_translation[] (или sp->gfns[] в старых ядрах). Поэтому удалить записанную запись не удаётся. Когда memslot удаляется, теневая страница освобождается, но запись rmap сохраняется — как и в уже исправленном сценарии. Код, который впоследствии обходит этот gfn (журналирование грязных страниц, инвалидация через MMU notifier и т.д.), разыменовывает sptep, находящийся в освобождённой странице, что приводит к use-after-free.
Источники
4- CVE-2026-53359Информационный
CVE-2026-53359
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.