
Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF guest-to-host escape PoC mirror — V4bel/@v4bel, MIT; for authorized security testing
Зеркало распространения HackSpeak. Этот репозиторий — зеркало полного PoC + технической документации, опубликованных исследователем Hyunwoo Kim (@v4bel), код и документация идентичны upstream.
⚠️ В upstream нет LICENSE: зеркало по сложившейся практике распространения использует MIT License, Copyright (c) 2026 HackSpeak, авторские права на исходный код принадлежат авторам V4bel / @v4bel. PoC не проверен на реальном оборудовании; сначала тестируйте в одноразовом окружении (QEMU TCG), не используйте против неавторизованных целей.
Zapscape (CVE-2026-64561) — это Use-After-Free в Linux KVM/x86 shadow MMU. Злоумышленник, имеющий права ядра гостя L1 (обычно guest root), при предоставлении вложенной виртуализации недоверенному гостю может сбежать на хост и выполнить код с правами root.
FNAME(fetch) всё ещё строит отображения под этим root → невалидный child попадает в active_mmu_pages → один и тот же узел списка помещается в два списка → dangling link + запись после освобождения (post-free write);log_waitsrcu_delay_timercall_usermodehelper/bin/sh -c "umask 022; : > /Zapscape"/Zapscapef95eec9bed76 (июль 2020, начиная с Linux 5.9) до исправляющего коммита 2abd5287f083 (21 июля 2026); исправлено в стабильных ветках 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5.kconfig;gcc -O2 -g -static -pthread poc.c -o poc, с помощью BusyBox и т.п. соберите initramfs;./qemu.sh bzImage initramfs.cpio.gz;./poc внутри гостя; при успехе в корневом каталоге хоста появится файл /Zapscape, принадлежащий root.CONFIG_LIST_HARDENED запись после освобождения блокируется, и эксплуатация вырождается в DoS/крах.2abd5287f083f95eec9bed76