
Complete fix collection for the CVE-2026-53359 guest-to-host escape vulnerability in the KVM/x86 shadow MMU. From zero-downtime livepatch to kernel upgrade — covers every operational scenario. / KVM/x86 shadow MMU 虚拟机逃逸漏洞(CVE-2026-53359)的完整修复方案集合。 从零停机热修复到内核升级,覆盖所有运维场景。
KVM/x86 shadow MMU 虚拟机逃逸漏洞(CVE-2026-53359)的完整修复方案集合。 从零停机热修复到内核升级,覆盖所有运维场景。
# GitHub 直连
curl -sL https://raw.githubusercontent.com/Aoripus-LTD/Januscape-Hotfix/main/tools/januscape-fix.sh | sudo bash
# 中国大陆镜像加速
curl -sL https://cdn.akaere.online/github.com/Aoripus-LTD/Januscape-Hotfix/raw/main/tools/januscape-fix.sh | sudo bash
自动检测环境、判断漏洞状态、推荐最佳方案。多镜像自动 fallback,无需手动切换。
| 详情 | |
|---|---|
| CVE 编号 | CVE-2026-53359 |
| 原始 PoC | github.com/V4bel/Januscape |
| 上游修复 | commit 81ccda30b4e8(2026-06-16 并入主线) |
| 影响范围 | Linux ≥ 2.6.35(2010 年)至未修复内核 |
| 影响 | 宿主机内核 panic (DoS) 或虚拟机逃逸 (RCE) |
| 触发条件 | 向虚拟机暴露了嵌套虚拟化 |
| 影响架构 | Intel VMX/EPT + AMD SVM/NPT(仅 x86) |
kpatch 仅支持已验证的内核子版本: 4.18.0-408, 496, 500, 552, 553 (el8)。脚本会在编译前检查,不匹配时提示替代方案。 脚本会在编译前检查内核版本,不匹配时提示替代方案。
# 内核是否有漏洞?
grep 'role.word' /proc/kallsyms || echo "需要修复"
# 嵌套虚拟化开了吗?
cat /sys/module/kvm_intel/parameters/nested 2>/dev/null || cat /sys/module/kvm_amd/parameters/nested
# 被攻击过吗?(崩溃取证)
bash tools/januscape-logcheck.sh
# 逐台宿主机审计:
bash tools/januscape-check.sh
QEMU 6.x 会部分屏蔽 PoC 的可利用性(L1 VM 先崩溃、宿主机未 panic),但 逃逸信号已到达 L0 KVM。 实测证据。 QEMU 不是安全边界——无论 QEMU 什么版本都应修补 KVM。
├── kmod/ # 内核模块(livepatch API)
├── installer/ # Go 部署工具
├── docs/ # 详细方案文档
│ ├── nested-disable.md
│ ├── livepatch-hotfix.md
│ ├── kpatch-rhel8.md
│ ├── kernel-upgrade.md
│ └── manual-patch.md
├── tools/ # 运维工具脚本
│ ├── januscape-fix.sh # 一键工具箱 (推荐入口)
│ ├── januscape-check.sh # 集群审计
│ ├── januscape-logcheck.sh # 崩溃日志取证
│ └── kpatch-deps.sh # kpatch 依赖检查
└── apply.sh # Shell 部署(简易版)
GPL v2,详见 COPYING。
版权所有 (c) 2026 AORIPUS (BEIJING) TECHNOLOGY CO., LTD. & GEELINX LTD. 联系方式:[email protected]
| 方案 | 推荐度 | 成功率 | 难度 | 宿主机重启 | VM 重启 | 生效时间 | 长期有效 | 影响 |
|---|
| livepatch | ⭐⭐⭐⭐⭐ | 8/10 | 高 | ✕ | ✕ | 即时 | ✓ | 同时修复 DoS + UAF 逃逸链;需内核 ≥ 4.12 + CONFIG_LIVEPATCH=y |
| kpatch | ⭐⭐⭐⭐ | 6/10 | 中 | ✕ | ✕ | 即时 | ✓ | 仅支持 RHEL 8 已验证子版本 |
| nested=0 | ⭐⭐⭐ | 10/10 | 低 | KVM 重载 | √ | VM/KVM 重启后 | ✓ | 无法在 VM 内创建嵌套虚拟机 |
| 内核升级 7.1 | ⭐⭐⭐ | 9/10 | 中 | √ | √ | 30-60分钟+重启 | ✓ | 主线上游已含;魔方云需修软链接 |
| 内核重编译 | ⭐⭐ | 9/10 | 高 | √ | √ | 编译+重启 | ✓ | 一次修改永久有效,不依赖补丁 |