ΑρχικήSecurityJanuscape: 16χρονο bug στο KVM hypervisor δίνει guest-to-host escape

Januscape: 16χρονο bug στο KVM hypervisor δίνει guest-to-host escape

Μια ευπάθεια use-after-free που «κοιμόταν» 16 χρόνια στον πυρήνα του Linux ήρθε στο φως, αποκαλύπτοντας ότι μια απλή εικονική μηχανή μπορεί να «δραπετεύσει» προς τον host σε Intel και AMD. Το σφάλμα, που ονομάστηκε Januscape και έχει καταχωρηθεί ως CVE-2026-53359, εντοπίζεται στον κώδικα shadow MMU του KVM hypervisor, τον μηχανισμό που μοιράζονται οι δύο μεγαλύτεροι κατασκευαστές επεξεργαστών.

Σύμφωνα με το The Hacker News, η ευπάθεια KVM Januscape περιγράφεται ως το πρώτο guest-to-host exploit που ενεργοποιείται και σε Intel και σε AMD συστήματα, όσο γνωρίζει η δημόσια βιβλιογραφία ασφάλειας. Το ότι παρέμεινε αόρατη από το 2010 αναδεικνύει πόσο δύσκολο είναι να εντοπιστούν σφάλματα μνήμης βαθιά μέσα σε κρίσιμο κώδικα εικονικοποίησης που τρέχει σε εκατομμύρια διακομιστές παγκοσμίως.

Τι είναι το Januscape και πώς λειτουργεί

Για να τρέξει μια εικονική μηχανή, το KVM διατηρεί πίνακες σελίδων που αντικατοπτρίζουν τη μνήμη του guest και επαναχρησιμοποιεί υπάρχουσες «σελίδες παρακολούθησης». Το πρόβλημα: ο κώδικας shadow MMU τις αντιστοιχούσε μόνο βάσει διεύθυνσης μνήμης, αγνοώντας τον τύπο τους· δύο διαφορετικοί τύποι μπορούσαν να μοιράζονται την ίδια διεύθυνση αλλά να εξυπηρετούν διαφορετικούς σκοπούς, οπότε το KVM επαναχρησιμοποιούσε τη λάθος σελίδα.

Αυτή η σύγχυση αλλοιώνει τα εσωτερικά αρχεία του KVM. Στην πιο ήπια περίπτωση, ο πυρήνας αντιλαμβάνεται την ασυνέπεια και τερματίζει άμεσα· αυτό ακριβώς προκαλεί το δημόσιο PoC, ρίχνοντας τον host μαζί με κάθε άλλη εικονική μηχανή που φιλοξενείται εκεί. Στη χειρότερη περίπτωση, η ελευθερωμένη σελίδα παραχωρείται για άλλη χρήση πριν προλάβει ο πυρήνας να κάνει cleanup, και το cleanup γράφει τότε μια τιμή σε μνήμη που δεν του ανήκει πλέον· ο επιτιθέμενος ελέγχει μόνο πού θα προσγειωθεί η εγγραφή, όχι τι θα γραφτεί, όμως ακόμη κι αυτό μπορεί να αξιοποιηθεί για εκτέλεση κώδικα στον host. Ο ίδιος κώδικας ενεργοποιείται πανομοιότυπα σε Intel και AMD· μόνο το τελευταίο βήμα διαφέρει ανά κατασκευαστή.

KVM Januscape hypervisor εικονικοποίηση

Δείτε επίσης: Bad Epoll: PoC exploit για κρίσιμη ευπάθεια Linux

Ποιοι επηρεάζονται και πόσο σοβαρό είναι

Ο ευάλωτος κώδικας υπάρχει από το commit 2032a93d66fa τον Αύγουστο του 2010, στην εποχή του πυρήνα 2.6.36, δηλαδή το Januscape παρέμεινε ενεργό περίπου 16 χρόνια πριν εντοπιστεί. Η επίθεση απαιτεί root μέσα στην εικονική μηχανή, σύνηθες σε ενοικιαζόμενα cloud instances, και ενεργοποιημένη εμφωλευμένη εικονικοποίηση (nested virtualization) στον host. Ακόμη και σε hosts με hardware EPT ή NPT από προεπιλογή, η nested virtualization αναγκάζει το KVM να περάσει ξανά από τον παλαιότερο shadow MMU, εκεί όπου κρύβεται το σφάλμα. Το exploit δεν χρειάζεται συνεργασία από το QEMU ή οποιοδήποτε userspace VMM· πρόκειται καθαρά για σφάλμα εντός του πυρήνα του KVM.

Κάθε περιβάλλον x86 που φιλοξενεί μη έμπιστους guests με nested virtualization βρίσκεται σε κίνδυνο· ένας επιτιθέμενος μπορεί να ρίξει τον host νοικιάζοντας ένα μόνο instance, παρασύροντας κάθε άλλο tenant VM στο ίδιο μηχάνημα. Ο ερευνητής ανέφερε ότι το κρυφό exploit εκτελεί κώδικα ως root στον host, εκθέτοντας και τους υπόλοιπους guests. Στο RHEL, όπου το /dev/kvm είναι εγγράψιμο από όλους (0666), το ίδιο σφάλμα μπορεί να χρησιμοποιηθεί και ως τοπική κλιμάκωση προνομίων προς root, αν και η διαδρομή guest-to-host παραμένει πιο κρίσιμη.

Ο ερευνητής και το kvmCTF της Google

Πίσω από την ανακάλυψη βρίσκεται ο ερευνητής ασφάλειας Hyunwoo Kim (@v4bel), ο οποίος υπέβαλε το Januscape ως zero-day submission στο kvmCTF της Google, το πρόγραμμα ανταμοιβής ευρημάτων για τον KVM που προσφέρει έως 250.000 δολάρια για πλήρη guest-to-host escapes. Η Google λάνσαρε το πρόγραμμα το 2024 επειδή το KVM αποτελεί τη βάση τόσο του Android όσο και του Google Cloud.

Δείτε επίσης: kvmCTF: Το νέο VRP πρόγραμμα της Google για εύρεση zero-day ευπαθειών KVM

Το KVM Januscape είναι η τρίτη δημόσια αποκάλυψη ευπάθειας πυρήνα Linux από τον Kim μέσα σε δύο μήνες: το Dirty Frag (CVE-2026-43284 / CVE-2026-43500) τον Μάιο 2026, μια αλυσίδα ευπαθειών στην page-cache με ντετερμινιστικό root, και το ITScape (CVE-2026-46316) τον Ιούνιο, το πρώτο δημόσια αποδεδειγμένο guest-to-host escape σε KVM/arm64. Το Januscape προσθέτει τώρα την πλευρά x86. Μια ξεχωριστή ευπάθεια use-after-free στο shadow paging του KVM x86 (CVE-2026-46113) είχε διορθωθεί τον Μάιο 2026 — δύο τέτοια σφάλματα στον ίδιο κώδικα μέσα σε δύο μήνες. Η δραστηριότητα θυμίζει και άλλες υποθέσεις που έχει καλύψει το SecNews, όπως το Bad Epoll, καθώς και το DirtyClone – pedit COW.

Januscape KVM patch Linux kernel διόρθωση

Δείτε επίσης: DirtyClone – pedit COW: Νέες ευπάθειες Linux για κλιμάκωση προνομίων

Διορθώσεις και mitigation (Οι συστάσεις)

Η επιδιόρθωση για το Januscape είναι μια προσθήκη μίας γραμμής στη συνάρτηση kvm_mmu_get_child_sp(): η συνθήκη επαναχρησιμοποίησης πλέον ελέγχει το role.word παράλληλα με το gfn, ώστε μια shadow σελίδα να επαναχρησιμοποιείται μόνο όταν ταιριάζουν και ο αριθμός πλαισίου και ο ρόλος της. Το patch έγραψε ο συντηρητής του KVM, Paolo Bonzini, μέσω του commit 81ccda30b4e8, που ενσωματώθηκε στο mainline branch στις 19 Ιουνίου 2026. Οι διορθωμένες σταθερές εκδόσεις κυκλοφόρησαν στις 4 Ιουλίου 2026: 7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211 και 5.10.260. Το NVD δεν έχει ακόμη αποδώσει βαθμολογία CVSS, κάτι που δεν πρέπει να καθυστερήσει την ενημέρωση.

Η τεχνική ομάδα του SecNews συνιστά σε όσους διαχειρίζονται x86 KVM hosts με multi-tenant guests και nested virtualization να επιβεβαιώσουν ότι ο πυρήνας τους περιλαμβάνει το commit 81ccda30b4e8. Τα backports ενδέχεται να φέρουν τη διόρθωση με διαφορετικό αριθμό έκδοσης, οπότε ελέγξτε το changelog του πακέτου αντί να βασιστείτε στην εντολή uname -r. Αν η άμεση ενημέρωση δεν είναι εφικτή, η απενεργοποίηση της nested virtualization μέσω kvm_intel.nested=0 ή kvm_amd.nested=0 αφαιρεί το μονοπάτι επίθεσης για μη έμπιστους guests. Τα ARM64 hosts δεν επηρεάζονται από το Januscape· το ITScape (CVE-2026-46316) παραμένει ξεχωριστό ζήτημα, αποκλειστικά για KVM/arm64.

Το δημόσιο PoC αποδεικνύει αξιόπιστο host panic με φορτώσιμο module πυρήνα και λίγα δευτερόλεπτα «κούρσας». Όσοι λειτουργούν εκτεθειμένους x86 KVM hosts πρέπει να αντιμετωπίσουν το patching ως προτεραιότητα, δεδομένου ότι το Januscape αποδεικνύει πως κώδικας 16 ετών μπορεί να κρύβει ρίσκα για όλες τις υποδομές cloud.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS