
Complete fix collection for the CVE-2026-53359 guest-to-host escape vulnerability in the KVM/x86 shadow MMU. From zero-downtime livepatch to kernel upgrade — covers every operational scenario. / KVM/x86 shadow MMU 虚拟机逃逸漏洞(CVE-2026-53359)的完整修复方案集合。 从零停机热修复到内核升级,覆盖所有运维场景。
Уязвимость ухода из виртуальной машины KVM/x86 shadow MMU (CVE-2026-53359) — полный набор исправлений. От горячего исправления с нулевым временем простоя до обновления ядра — покрывает все сценарии эксплуатации.
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
Автоматическое обнаружение среды, определение статуса уязвимости, рекомендация оптимального решения. Многозеркальный автоматический откат (fallback) без ручного переключения.
| Подробности | |
|---|---|
| Номер CVE | CVE-2026-53359 |
| Оригинальный PoC | github.com/V4bel/Januscape |
| Вышестоящее исправление | commit 81ccda30b4e8(включено в основную линию 2026-06-16) |
| Область влияния | Linux ≥ 2.6.35 (2010 г.) до непропатченных ядер |
| Воздействие | Паника ядра хоста (DoS) или уход из виртуальной машины (RCE) |
| Условия срабатывания | Виртуальной машине предоставлена вложенная виртуализация |
| Затрагиваемые архитектуры | Intel VMX/EPT + AMD SVM/NPT (только x86) |
kpatch поддерживает только проверенные подверсии ядра: 4.18.0-408, 496, 500, 552, 553 (el8). Скрипт проверяет версию ядра перед компиляцией и предлагает альтернативу при несоответствии. Скрипт проверяет версию ядра перед компиляцией и предлагает альтернативу при несоответствии.
# 内核是否有漏洞?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# 嵌套虚拟化开了吗?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 被攻击过吗?(崩溃取证)
bash tools/januscape-logcheck.sh
# 逐台宿主机审计:
bash tools/januscape-check.sh
QEMU 6.x частично блокирует эксплуатацию PoC (L1 VM крашится первой, хост не паникует), но сигнал ухода уже достиг L0 KVM. Экспериментальные данные. QEMU не является границей безопасности — независимо от версии QEMU необходимо патчить KVM.
├── kmod/ # 内核模块(livepatch API)
├── installer/ # Go 部署工具
├── docs/ # 详细方案文档
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # 运维工具脚本
│ ├── januscape-fix.sh # 一键工具箱 (推荐入口)
│ ├── januscape-check.sh # 集群审计
│ ├── januscape-logcheck.sh # 崩溃日志取证
│ └── kpatch-deps.sh # kpatch 依赖检查
└── apply.sh # Shell 部署(简易版)
GPL v2, подробнее см. COPYING.
Авторские права (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. Контакты: [email protected]
| Способ | Рекомендация | Успех | Сложность | Перезагрузка хоста | Перезагрузка ВМ | Время вступления в силу | Долгосрочно | Влияние |
|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | высокая | ✕ | ✕ | немедленно | ✓ | Одновременно исправляет цепочку ухода DoS + UAF; требуется ядро ≥ 4.12 + CONFIG_LIVEPATCH=y |
| kpatch | ⭐⭐⭐⭐ | 6/10 | средняя | ✕ | ✕ | немедленно | ✓ | Поддерживается только на проверенных подверсиях RHEL 8 |
| nested=0 | ⭐⭐⭐ | 10/10 | низкая | Перезагрузка KVM | √ | После перезагрузки ВМ/KVM | ✓ | Невозможно создать вложенную ВМ внутри ВМ |
| Обновление ядра 7.1 | ⭐⭐⭐ | 9/10 | средняя | √ | √ | 30-60 минут + перезагрузка | ✓ | Уже содержится в основной линии; для Magic Cloud требуется исправление симлинка |
| Перекомпиляция ядра | ⭐⭐ | 9/10 | высокая | √ | √ | Компиляция + перезагрузка | ✓ | Одно изменение действует навсегда, не зависит от патча |