Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Use-after-free-Typ-Fehler im Linux KVM Hyperviewer, genannt als Januscape und als CVE-2026-53359 verfolgt, erlaubt einem Gast (Gast) mit Root-Privilegien innerhalb der virtuellen Maschine, die internen Pagationsstrukturen zu korrumpieren KVM hält im Kernel des Hosts (Host). Die öffentliche Demonstration verursacht eine Panik des Kernels des Wirts; der Forscher, der es entdeckte, Hyunwoo Kim (@ v4bel), weiter erklärt, dass es eine unveröffentlichte Explosion gibt, die die gleiche Korruption in Code-Ausführung in den Wirt umwandelt, die den Einfluss eines einfachen Sturzes auf eine vollständige Flucht der Eingrenzung zwischen Mietern einer physischen Maschine erhöhen würde.
Die Wurzel des Problems liegt im Code der sogenannten "Shadow MMU" - eine Schicht, die KVM verwendet, um seine eigenen Seitentabellen zu erhalten, die den Adressraum des Gastes widerspiegeln - und ist für Intel oder AMD nicht spezifisch: dieselbe verletzliche Logik wurde geteilt und aktiviert den Fehler in beiden Ökosystemen. KVM hat seit Jahren nur durch Überprüfung der physikalischen Richtung (gfn) die Nachfolgeseiten wiederverwendet, ohne die Rolle Diese Seite spielte. Dadurch lieferte KVM manchmal eine Seite des falschen Typs, die seine internen Datensätze gemischt und Korruption verursachte; die typische Antwort des Kernels ist sofort abbrechen, um große Schäden zu vermeiden, aber wenn die freigegebene Seite vor der Reinigung wieder zugewiesen wird, kann der spätere Zugriff den Speicher überschreiben, der nicht mehr zum Kernel gehört, bietet die Angreiferkontrolle, wo es geschrieben wird, und von dieser begrenzten Primacy viele Techniken erlauben, zu skalieren.

Es ist wichtig, zwei operative Tatsachen hervorzuheben, die das reale Risiko anheben: erstens besteht der Ausfall seit dem ersten Code von 2010 (mit 2032a93d66fa) und blieb ungefähr 16 Jahre unbemerkt; zweitens erfordert der relevante Betriebsvektor in Multiuser-Umgebungen, dass der Gast Wurzeln in der VM hat und dass der Host die verschachtelte Virtualisierung ausgesetzt hat. Obwohl viele Hosts EFA / NPT mit Hardware verwenden, zwingt die Eingebettete Exposition KVM zur Rückkehr zur legendären Shadow MMU Route, genau dort lebt Januscape.
Die vorgeschaltete Korrektur ist minimal, aber effektiv: eine zusätzliche Überprüfung in kvm _ mmu _ get _ kind _ sp (), die erfordert, dass zusätzlich zur Rahmennummer (gfn) die rol.word passen, bevor eine Shadow-Seite wieder verwendet wird, so dass das Mischen verschiedener Typen vermieden wird. Der Patch wurde am 19. Juni 2026 integriert; der Commit kann hier im Hauptkernbaum gefunden werden: 81ccda30b4e8. Die stabilen Versionen mit öffentlichem Backport wurden am 4. Juli 2026 veröffentlicht (einschließlich 7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211 und 5.10.260).
Aus Verteidigungsperspektive ist die erste sofortige Aktion für jeden Host-Betreiber x86, der unzuverlässige Gäste akzeptiert Patches auswerten und anwenden; warten Sie nicht auf einen CVSS-Score in NVD zu reagieren. Überprüfen Sie, ob Ihre Distribution die Korrektur mit dem Kernel Paket Changelog (die Distributionen in der Regel Backsource Korrekturen unter eigenen Versionsnummern) geliefert hat, und überprüfen Sie das Vorhandensein der Referenzkommission oder Patchnummer in den Paketnotizen. Um zu prüfen, ob die geschachtelte Virtualisierung in einem Host aktiv ist, können Sie diese Systemknoten verwenden: / sys / Modul / kvm _ intel / Parameter / geschachtelt oder / sys / Modul / kvm _ amd / Parameter / geschachtelt; ein anderer Messwert von 0 gibt an, dass die Kapazität aktiviert ist.
Wenn Sie kein Patch sofort bereitstellen können, mildern Sie den direktsten Vektor, indem Sie die geschachtelte Virtualisierung mit der entsprechenden Moduloption deaktivieren (z. kvm _ intel.nested = 0 oder kvm _ amd.nested = 0), entweder als Kernelstartparameter oder durch Einstellung des Moduls in seiner Distribution. Bitte beachten Sie, dass das Herunterladen des kvm _ intel / kvm _ amd Moduls in einen Host, der virtuelle Maschinen betreibt, ohne einen geplanten Neustart nicht machbar sein kann; daher ist die Konfigurationsbegrenzung von GRUB und kontrollierter Neustart in der Regel die sicherste und reproduzierbareste Betriebsstrategie.

Cloud-Lieferanten und Multi-Tenant-Umgebungsmanager sollten die Priorität dieses Arrangements erhöhen: ein einziger Mieter mit Root-Zugriff auf ein VM, das auch geschachtelt ermöglicht hat, kann eine Host-Panel drängen und alle kohabitanten VMs abnehmen, und nach Angaben des Forschers könnte sogar Code-Ausführung mit Kernel-Privilegien erreichen, wenn die volle Explosion zur Verfügung steht. Auch lokale Berechtigungen in KVM-Hosting-Systemen überprüfen: In einigen Distributionen (z.B. dev / kvm mit 0666 Modus) kann die genaue Schnittstelle neben der Gast-zu-Hosting-Route lokale Klimazonen erleichtern.
Für Operatoren, die schnell überprüfen möchten: bestätigen, welche Kernel ausgeführt werden, überprüfen Sie das Changelog des Pakets Ihres Lieferanten (nicht nur vertrauen a -r), überprüfen Sie die geschachtelte Konfiguration in / sys / Modul /... / Parameter / geschachtelt und planen Sie gegebenenfalls einen Neustart mit der kvm _ * .nested = 0 Option auf der Startzeile, bis das Patch installiert ist. Technische Dokumentation zu KVM und Virtualisierung in Linux finden Sie im Kernelhandbuch: KVM-Dokumentation im Kernel. Für den Kontext über den Entdecker und wie die Feststellung gemeldet wurde, steht das öffentliche Profil des Forschers zur Verfügung: Profil von Hyunwoo Kim.
Januscape ist Teil einer Reihe neuer Entdeckungen in KVM: In den letzten Monaten veröffentlichte derselbe Forscher andere Exploits und verwandte Misserfolge wurden auf der Shadow MMU Route korrigiert, was darauf hindeutet, dass dieser vermächtnisvolle Teil des Codes zusätzliche Audit verdient. Praktische Schlussfolgerung: Behandeln Sie jeden Host x86, der unzuverlässige Gäste akzeptiert und als hohe Parkpriorität geschachtelt hat; wenden Sie die Korrektur an oder, während, deaktiviert, verschachtelt und koordinieren Kommunikation und Aktionen mit Ihren Mietern und Cloud-Lieferanten, um Auswirkungen zu minimieren und Vertrauen wiederherzustellen.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...