Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-64561 — Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF guest-to-host escape PoC mirror — V4bel/@v4bel, MIT; for authorized security testing | Kitploit
Инструменты/GitHubGitHub/hackspeak/cve-2026-64561
Анализ уязвимостейЭксплуатацияВиртуализация для безопасностиRed TeamingЭксплуатация Бинарных Файлов
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF guest-to-host escape PoC mirror — V4bel/@v4bel, MIT; for authorized security testing

Репозиторий
171 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-64561 — Zapscape: UAF в shadow MMU KVM/x86, побег гостя до root на хосте

Зеркало распространения HackSpeak. Этот репозиторий — зеркало полного PoC + технической документации, опубликованных исследователем Hyunwoo Kim (@v4bel), код и документация идентичны upstream.

⚠️ В upstream нет LICENSE: зеркало по сложившейся практике распространения использует MIT License, Copyright (c) 2026 HackSpeak, авторские права на исходный код принадлежат авторам V4bel / @v4bel. PoC не проверен на реальном оборудовании; сначала тестируйте в одноразовом окружении (QEMU TCG), не используйте против неавторизованных целей.

Краткое описание уязвимости

Zapscape (CVE-2026-64561) — это Use-After-Free в Linux KVM/x86 shadow MMU. Злоумышленник, имеющий права ядра гостя L1 (обычно guest root), при предоставлении вложенной виртуализации недоверенному гостю может сбежать на хост и выполнить код с правами root.

  • Корневая причина: проблема порядка проверки stale-root в пути рекурсивного zap — после инвалидации текущего root при переработке квоты FNAME(fetch) всё ещё строит отображения под этим root → невалидный child попадает в active_mmu_pages → один и тот же узел списка помещается в два списка → dangling link + запись после освобождения (post-free write);
  • : post-free write → два cross-cache (в окружении guest_memfd) → утечка сдвига KASLR → создание wait entry и помещение в → колбэк → SRCU workqueue → → → создание на хосте файла , принадлежащего root (uid 0 / mode 0644);
Цепочка эксплуатации
log_wait
srcu_delay_timer
call_usermodehelper
/bin/sh -c "umask 022; : > /Zapscape"
/Zapscape
  • Затронутые версии: с коммита f95eec9bed76 (июль 2020, начиная с Linux 5.9) до исправляющего коммита 2abd5287f083 (21 июля 2026); исправлено в стабильных ветках 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.
  • Окружение и использование

    • Цель: AMD nested SVM/NPT + Linux 7.1.3; для безопасного тестирования рекомендуется QEMU TCG (QEMU v9.2.0+). Для Intel требуется дополнительно пробросить в L1 EPT page-walk length 4 и 5;
    • Шаги:
      1. Загрузите исходный код уязвимого ядра v7.1.3 и соберите образ ядра по kconfig;
      2. Скомпилируйте PoC: gcc -O2 -g -static -pthread poc.c -o poc, с помощью BusyBox и т.п. соберите initramfs;
      3. Запустите: ./qemu.sh bzImage initramfs.cpio.gz;
      4. Запустите ./poc внутри гостя; при успехе в корневом каталоге хоста появится файл /Zapscape, принадлежащий root.
    • Ограничения: этот PoC не полностью оружиезирован (в облачной среде необходимо превратить действия L1 в гостевой модуль ядра и адаптировать под host kconfig); при включённом CONFIG_LIST_HARDENED запись после освобождения блокируется, и эксплуатация вырождается в DoS/крах.

    Связанные уязвимости той же серии

    • Januscape (CVE-2026-53359), ITScape (CVE-2026-46316) — та же серия побегов из KVM от V4bel.

    Отказ от ответственности

    • Только для исследований безопасности, проверки уязвимостей и авторизованного тестирования. Запускайте в одноразовом окружении (виртуальная машина/контейнер), не используйте против неавторизованных систем.
    • Данный PoC — код, опубликованный исследователем, не проверен на реальном оборудовании; эксплуатация разрушает объекты памяти ядра хоста, при неудаче возможен крах хоста.

    Ссылки

    • Исходный репозиторий upstream (источник этого PoC): https://github.com/V4bel/Zapscape
    • Техническое описание исследователя (write-up): https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
    • NVD: CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
    • Исправляющий коммит upstream: 2abd5287f083
    • Коммит, вносящий уязвимость: f95eec9bed76
    Скачать инструмент