返回

文章详情

Zapscape (CVE-2026-64561)

Hacker News2026年8月6日 16:24

KVM 漏洞三部曲 Zapscape:在 KVM/x86 中从客户机逃逸到主机 摘要 本文档描述了由 Hyunwoo Kim (@v4bel) 发现并报告的 Zapscape (CVE-2026-64561) 漏洞。这是一个 KVM 转义漏洞,允许客户机在 KVM/x86 环境中逃逸到主机,并以内核(root)权限在主机上运行命令。Zapscape 是一种在 KVM/x86 的影子 MMU 模拟中出现的使用后释放漏洞,具体是在回收影子页面时运行的递归 zap 路径。仅靠客户机侧的操作即可触发该漏洞,破坏主机内核的影子页面,从而威胁到接受不受信任客户机并暴露嵌套虚拟化的 KVM/x86 主机的客户机-主机隔离,尤其是多租户 x86 公共云。 有关详细技术信息,请参见此处。 注意 在将该漏洞报告给 linux-distros@vs.openwall.org 后,协议禁令已结束,因此该漏洞利用已发布到 oss-security 并且此 Zapscape 文档已发布。有关公开时间线,请参见技术详细文档。 PoC 结构 此 PoC 旨在针对 AMD,为了安全测试,建议在 QEMU TCG 下运行。PoC 具有以下结构。 L0:在 x86_64 CPU (AMD SVM/NPT) 上的 Linux 7.1.3 + KVM_AMD,由 QEMU TCG 模拟。 转义目标 └─ L1:客户机 poc 创建。将长 -> PAE 别名一个影子页面作为子页面和固定根页面,然后 L1 将 UAF 升级为 L0 内核代码执行。 └─ L2:客户机 L1 VMRUN。它的内存触发 L0 的配额回收 -> 递归 zap,未设置 root_count 保护 -> UAF 此 PoC 不是立即在云环境中运行的武器化漏洞利用,而是复制漏洞和完整漏洞利用链的演示代码,基于 QEMU TCG。在真实云环境中使用时,PoC 执行的 L1 操作必须移入客户机内核模块,并且漏洞利用必须移植以匹配主机内核的 kconfig。这不是一个困难的任务。 PoC 用法 下载易受攻击的 v7.1.3 内核源代码,然后基于捆绑的 kconfig 构建内核映像。构建 PoC,然后使用 BusyBox 等工具组合合适的 initramfs,将构建的 PoC 放入 initramfs。 # gcc -O2 -g -static -pthread poc.c -o poc 通过以下命令启动 Linux 7.1.3 目标。请在 QEMU v9.2.0 或更高版本上进行测试。 # ./qemu.sh bzImage initramfs.cpio.gz 在 QEMU TCG 启动后,运行 PoC。在成功利用时,它会逃逸出客户机并在主机上创建由 root 拥有的 /Zapscape 文件。 /$$$$$$$$ /$$$$$$ /$$$$$$$ |_____ $$ /$$__ $$| $$__ $$ /$$/ | $$ \ $$| $$ \ $$ /$$/ | $$$$$$$$| $$$$$$$/ /$$/ | $$__ $$| $$____/ /$$/ | $$ | $$| $$ /$$$$$$$$| $$ | $$| $$ |________/|__/ |__/|__/ [+] /Zapscape 是由目标 KVM 主机内核创建的(所有者 uid=0,模式=0644)。 [+] 漏洞利用完成 - 验证方法:ls -la /Zapscape zapscape(uid=65534)$ ls -la /Zapscape -rw-r--r-- 1 root root 0 Jul 29 05:27 /Zapscape zapscape(uid=65534)$ 此 PoC 旨在提供准确的信息。请勿在未获授权测试的系统上使用。 受影响的版本 Zapscape (CVE-2026-64561) 涉及从 f95eec9bed76 (2020-07-08) 到 2abd5287f083 (2026-07-21) 的范围。 常见问题 此漏洞的影响是什么? 与 Januscape (CVE-2026-53359) 相同:KVM 转义:仅凭客户机侧的操作,攻击者可以破坏其 VM 运行的主机。例如,租用公共云中唯一实例的攻击者可以使主机内核崩溃,从而使同一物理机器上的其他所有租户 VM 停机(DoS),或在主机上以 root 权限运行代码以接管主机及其上的所有客户机(RCE)。 LPE:在 RHEL 等发行版中,/dev/kvm 是可供所有人写入(0666),因此一个没有特权的用户也可以利用此漏洞作为 LPE 来获取 root 权限。当它用作 LPE 时,主机侧 VMM ioctls 可用,因此漏洞利用变得更容易且更稳定。 此漏洞与 Januscape 有何关系? 它出现在相同的影子 MMU 中,但它是一个具有不同根本原因的独立漏洞。也就是说,与 Januscape 不同的是,在英特尔上仅在暴露 L1 的 EPT 页面遍历长度为 4 和 5 时才能触发。这是在评估受影响范围时的重要点,因此必须准确理解。请参见技术详细文档。 此漏洞是否发生在 QEMU 中? 不。和 Januscape 一样,它发生在内核中的 KVM 中,因此它的触发与 QEMU 的模拟无关。因此,它也可能威胁到实施和使用自己虚拟化堆栈的大型公共云。 我需要在客户机 VM 内获得 root 权限吗? 是的。需要 L1 内核权限。当您在公共云上分配一个实例时,通常在自己的 VM 中拥有 root 权限,因此满足这一条件。在没有客户机 root 权限的情况下,必须与诸如 Dirty Frag 的 LPE 进行链式利用。 您认为 KVM 漏洞将会继续出现吗? 是的。我建议为主机虚拟机监控器建立可持续的补丁流程。冬季

赞助内容

NordVPN Next-gen Antivirus

本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。

请我喝杯咖啡