1. De kwetsbaarheid, geïdentificeerd als CVE-2026-64561 en genaamd Zapscape, werd ontdekt door beveiligingsonderzoeker Hyunwoo Kim, ook bekend als V4bel.
2. Zapscape bevindt zich in KVM's shadow memory management unit (shadow MMU) en is een use-after-free bug in het recursieve zap-pad dat KVM gebruikt bij het vrijgeven van schaduwpagina's. De kwetsbaarheid beïnvloedt KVM/x86, een virtualisatietechnologie die gastsystemen scheidt van de fysieke server.
3. De kwetsbare code werd geïntroduceerd in 2020.
4. Een kwaadaardige gast kan deze onveilige toestand vanuit de gast activeren, wat geheugen corruptie in de hostkernel kan veroorzaken en de beveiligingsgrens kan doorbreken.
5. Een succesvolle aanval met Zapscape kan aanvallers in staat stellen om uit een KVM virtuele machine te ontsnappen en controle te krijgen over de onderliggende Linux host met root-privileges. Dit kan leiden tot gegevensdiefstal, serviceonderbreking, toegang tot andere virtuele machines op dezelfde server, of controle over de host.
6. Gast root-toegang is over het algemeen vereist voor de gedocumenteerde ontsnappingsroute.
7. Het risico is het hoogst waar geneste virtualisatie, waarbij een virtuele machine een andere virtuele machine binnenin draait, wordt blootgesteld aan onbetrouwbare gebruikers. In gedeelde cloudomgevingen kan één gecompromitteerde tenant instantie andere klanten in gevaar brengen.
8. Intel-omgevingen vereisen dat zowel vier- als vijf-level EPT-paginawandelondersteuning aan de L1-gast wordt blootgesteld voor deze kwetsbaarheid. AMD-systemen hebben deze specifieke voorwaarde niet.
9. Een proof-of-concept op GitHub demonstreert de ontsnappingsketen in een gecontroleerde QEMU TCG-omgeving, resulterend in een root-eigendom bestand op de host.
10. De fout werd gerepareerd in Linux commit 2abd5287f083 op 21 juli 2026. De patch wijzigt de validatievolgorde in het schaduw-MMU-foutpad, waarbij KVM nu controleert of een rootpagina ongeldig is geworden nadat geheugenpagina's beschikbaar zijn gemaakt.
11. Beheerders wordt aangeraden om snel een vendor kernel met de upstream fix te installeren en KVM hosts opnieuw op te starten.
12. Totdat patching voltooid is, wordt aanbevolen om geneste virtualisatie uit te schakelen voor onbetrouwbare gasten indien operationeel mogelijk.
13. Verdere aanbevelingen zijn het beperken van toegang tot /dev/kvm, het controleren van hostconfiguraties, het identificeren van blootgestelde multi-tenant systemen en het monitoren van vendor adviezen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!