Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ITScape — CVE-2026-46316 эксплойт для побега гость-хост KVM/arm64, использующий состояние гонки в эмуляции vGIC-ITS для выполнения кода ядра хоста из непривилегированного гостя. | Kitploit
Инструменты/GitHubGitHub/v4bel/itscape
Анализ уязвимостейЭксплуатацияТестирование на ПроникновениеАппаратная БезопасностьСтатьи и ИсследованияОбучение и ОбразованиеЭксплуатация Бинарных Файлов
GitHubv4bel/itscape

ITScape

CVE-2026-46316 эксплойт для побега гость-хост KVM/arm64, использующий состояние гонки в эмуляции vGIC-ITS для выполнения кода ядра хоста из непривилегированного гостя.

Репозиторий
1572113 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

ITScape: Побег гостя на хост в KVM/arm64

tux

Аннотация

demo

Этот документ описывает уязвимость ITScape (CVE-2026-46316), о которой сообщил и исправил Hyunwoo Kim (@v4bel). Это уязвимость побега KVM, которая позволяет гостю сбежать на хост в среде KVM/arm64 и выполнять команды на хосте с привилегиями ядра (root). Насколько известно общественности, это первое исследование эксплойта побега гостя на хост, нацеленное на KVM/arm64.

ITScape использует состояние гонки в эмуляции vGIC-ITS (Interrupt Translation Service) в KVM/arm64. Он запускает ошибку только действиями на стороне гостя для побега на хост и может угрожать изоляции гостя-хоста на хостах KVM/arm64, которые принимают недоверенных гостей, особенно в многопользовательских arm64 публичных облаках.

В отличие от часто публикуемых побегов QEMU, ошибка находится во внутриядерном KVM, а не в пользовательском пространстве QEMU, поэтому она работает независимо от эмуляции QEMU и может выполнять команды на хосте с привилегией ядра хоста, а не с привилегией пользовательского процесса (такого как QEMU).

За подробной технической информацией обращайтесь сюда.

[!NOTE] После сообщения об этой уязвимости в [email protected] согласованный эмбарго истек, поэтому этот документ ITScape теперь опубликован. Временную шкалу раскрытия см. в документе с техническими подробностями.

Структура PoC

Для безопасного тестирования рекомендуется запускать PoC под QEMU TCG. (Запуск уязвимости не имеет ничего общего с QEMU.) При запуске под QEMU TCG PoC имеет следующую структуру.

root@kitploit:~
QEMU TCG: emulates an arm64 CPU (including EL2) so an arm64 kernel runs as the KVM host
   └─ arm64 Host Kernel: the KVM host and the escape target
        └─ poc: opens the HOST's /dev/kvm and creates one guest VM "G" (uid=1000)
             └─ 1. G's guest code (run by poc via KVM_RUN) performs GIC/ITS MMIO
                2. traps into the HOST's in-kernel KVM -> double-put -> HOST kernel code-exec

Этот PoC — не полностью оружизированный эксплойт, который сразу запускается в облачной среде arm64, а демонстрационный код, воспроизводящий уязвимость и полную цепочку эксплойта на основе kvm selftest. Ожидается, что атакующий, знакомый с реализацией стека виртуализации целевого облака, не найдет переход к оружизированию сложным, но он включает портирование прямой конструкции на стороне хоста из selftest на реальный путь, управляемый гостем, и настройку адресов, гаджета, смещений, тайминга гонки и так далее под версию и конфигурацию целевого ядра. Оружизированный реальный эксплойт существует, но не публикуется.

Использование PoC

  1. PoC строится на основе kvm selftest в исходном коде ядра Linux. Загрузите исходный код ядра v7.1-rc6, версию непосредственно перед исправлением уязвимости, затем соберите PoC с помощью скрипта сборки. Затем соберите образ ядра с прилагаемым kconfig.
root@kitploit:~
# ./build.sh <linux>/tools/testing/selftests/kvm
  1. Поместите собранный PoC в подходящий initramfs, затем запустите qemu на основе прилагаемого скрипта QEMU.
root@kitploit:~
# ./qemu.sh <kernel-image> <initramfs>
  1. После загрузки QEMU TCG запустите poc. При успешном эксплойте он покидает гостя и создает файл /ITScape на хосте.
root@kitploit:~
# ./poc
...
[+] /ITScape created by the host kernel (owner uid=0). verify:  ls -la /ITScape
# ls -la /ITScape
-rw-r--r--    1 0        0                0 Jun  9 00:02 /ITScape

Этот PoC предназначен для предоставления точной информации. Не используйте его на системах, которые вы не уполномочены тестировать.

Затронутые версии

ITScape (CVE-2026-46316) охватывает диапазон от 8201d1028caa (2024-04-25) до 13031fb6b835 (2026-06-05).

Часто задаваемые вопросы

Стоит ли беспокоиться?

Если вы управляете хостом arm64 KVM, который принимает многопользовательских гостей, или используете экземпляр на таком хосте, проверьте, что патч 13031fb6b835 применен к ядру хоста (операторы напрямую, арендаторы через своего провайдера). Кроме того, поскольку это новый класс уязвимостей, ожидается появление дополнительных вариантов и последующих уязвимостей, так что будьте внимательны. Тем не менее, вам нужно будет различать, действительно ли последующая уязвимость может быть запущена только действиями гостя без действий хоста, и действительно ли она эксплуатируема.

Влияет ли это на x86 или другие архитектуры?

Нет. Уязвимость находится в arch/arm64/kvm/vgic/. Если вы не на хосте arm64 KVM, вам не нужно беспокоиться об этой уязвимости.

Нужен ли root внутри гостевой ВМ?

Да. Управление MMIO GIC/ITS требует привилегий гостевого ядра (EL1). Когда вам выделяют экземпляр в публичном облаке, у вас обычно есть root на вашей собственной ВМ, так что это выполняется. В сценарии без гостевого root его необходимо объединить с LPE, таким как Dirty Frag.

Скачать инструмент