Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/hackspeak/cve-2026-64561
漏洞分析漏洞利用安全虚拟化红队二进制利用
GitHubhackspeak/cve-2026-64561

CVE-2026-64561

Zapscape (CVE-2026-64561) KVM/x86 shadow MMU UAF 客户机到宿主机逃逸 PoC 镜像 — V4bel/@v4bel,MIT 许可;仅限授权安全测试使用

查看仓库
191个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-64561 — Zapscape:KVM/x86 shadow MMU UAF,guest 逃逸到 host root

HackSpeak 分发镜像。本仓库为研究员 Hyunwoo Kim(@v4bel)公开的完整 PoC + 技术文档的分发镜像,代码与文档与上游一致。

⚠️ 上游未附 LICENSE:镜像按分发惯例采用 MIT License,Copyright (c) 2026 HackSpeak,源码版权归原代码作者 V4bel / @v4bel。PoC 未经真机验证,请先在可销毁环境(QEMU TCG)测试,勿对未授权目标使用。

漏洞简述

Zapscape(CVE-2026-64561) 是 Linux KVM/x86 shadow MMU 中的 Use-After-Free。拥有 L1 guest 内核权限(通常是 guest root)的攻击者,在嵌套虚拟化暴露给不可信 guest 时,可逃逸到 host 并以 root 执行代码。

  • 根因:递归 zap 路径的 stale-root 检查顺序问题——配额回收使当前 root 失效后,FNAME(fetch) 仍在该 root 下建映射 → 无效 child 进入 active_mmu_pages → 同一链表节点被挂到两个列表 → dangling link + post-free write;
  • 利用链:post-free write → 两次 cross-cache(guest_memfd 环境)→ 泄露 KASLR slide → 构造 wait entry 挂进 log_wait → srcu_delay_timer 回调 → SRCU workqueue → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → host 上创建 root 所有的 /Zapscape(uid 0 / mode 0644);
  • 影响版本:commit f95eec9bed76(2020-07,Linux 5.9 起)至修复 commit 2abd5287f083(2026-07-21);已修复稳定分支 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5。

环境与用法

  • 目标:AMD nested SVM/NPT + Linux 7.1.3;推荐在 QEMU TCG 下安全测试(QEMU v9.2.0+)。Intel 需额外向 L1 暴露 EPT page-walk length 4 与 5;
  • 步骤:
    1. 下载易受攻击的 v7.1.3 内核源码,按 kconfig 构建内核镜像;
    2. 编译 PoC:gcc -O2 -g -static -pthread poc.c -o poc,用 BusyBox 之类做成 initramfs;
    3. 启动:./qemu.sh bzImage initramfs.cpio.gz;
    4. 在 guest 内运行 ./poc,成功后 host 根目录出现 root 所有的 /Zapscape 文件。
  • 局限性:该 PoC 非完全武器化(云环境需将 L1 动作改造成 guest 内核模块并适配 host kconfig);CONFIG_LIST_HARDENED 开启时 post-free 写会被阻断,退化为 DoS/崩溃。

相关同系列漏洞

  • Januscape(CVE-2026-53359)、ITScape(CVE-2026-46316),同为 V4bel 的 KVM 逃逸系列。

免责声明

  • 仅供安全研究、漏洞验证与授权测试使用,请在可销毁环境(虚拟机/容器)运行,勿对未授权系统使用。
  • 本 PoC 为研究员公开代码、未经真机验证;利用会破坏 host 内核内存对象,失败可能引发 host 崩溃。

参考链接

  • 上游源仓库(本 PoC 来源):https://github.com/V4bel/Zapscape
  • 研究员技术文档(write-up):https://github.com/V4bel/Zapscape/blob/main/assets/write-up.md
  • NVD:CVE-2026-64561 — https://nvd.nist.gov/vuln/detail/CVE-2026-64561
  • 上游修复 commit:2abd5287f083
  • 漏洞引入 commit:f95eec9bed76
下载工具