HackSpeak 分发镜像。本仓库为研究员 Hyunwoo Kim(@v4bel)公开的完整 PoC + 技术文档的分发镜像,代码与文档与上游一致。
⚠️ 上游未附 LICENSE:镜像按分发惯例采用 MIT License,Copyright (c) 2026 HackSpeak,源码版权归原代码作者 V4bel / @v4bel。PoC 未经真机验证,请先在可销毁环境(QEMU TCG)测试,勿对未授权目标使用。
Zapscape(CVE-2026-64561) 是 Linux KVM/x86 shadow MMU 中的 Use-After-Free。拥有 L1 guest 内核权限(通常是 guest root)的攻击者,在嵌套虚拟化暴露给不可信 guest 时,可逃逸到 host 并以 root 执行代码。
FNAME(fetch) 仍在该 root 下建映射 → 无效 child 进入 active_mmu_pages → 同一链表节点被挂到两个列表 → dangling link + post-free write;log_wait → srcu_delay_timer 回调 → SRCU workqueue → call_usermodehelper → /bin/sh -c "umask 022; : > /Zapscape" → host 上创建 root 所有的 /Zapscape(uid 0 / mode 0644);f95eec9bed76(2020-07,Linux 5.9 起)至修复 commit 2abd5287f083(2026-07-21);已修复稳定分支 6.6.148 / 6.12.101 / 6.18.42 / 7.1.6 / 7.2-rc5。kconfig 构建内核镜像;gcc -O2 -g -static -pthread poc.c -o poc,用 BusyBox 之类做成 initramfs;./qemu.sh bzImage initramfs.cpio.gz;./poc,成功后 host 根目录出现 root 所有的 /Zapscape 文件。CONFIG_LIST_HARDENED 开启时 post-free 写会被阻断,退化为 DoS/崩溃。2abd5287f083f95eec9bed76