Новая уязвимость Zapscape в KVM может позволить коду L1 гостя выйти на хосты Linux
Обнаружена новая уязвимость в ядре Linux, известная как Zapscape, которая может позволить злоумышленнику с привилегиями ядра внутри виртуальной машины (VM) уровня L1 нарушить изоляцию KVM и выполнить код на хост-системе. Данная угроза возникает в случае, если вложенная виртуализация подвергается воздействию ненадежных гостей.
Уязвимость зарегистрирована под номером CVE-2026-64561 и затрагивает управление единицей управления памятью (MMU) в KVM/x86, которая отвечает за управление теневыми страницами. Это создает потенциальные риски для безопасности, особенно в средах, где используются виртуальные машины с незащищенными или непроверенными экземплярами.
Специалисты по кибербезопасности предупреждают, что данная уязвимость может быть использована для выполнения произвольного кода на хост-системе, что позволит злоумышленникам получить полный контроль над виртуальной средой. Это может привести к компрометации данных и конфиденциальной информации, хранящейся на хосте.
Рекомендуется всем пользователям KVM и администраторам систем провести оценку своих окружений и принять необходимые меры предосторожности. Важно следить за обновлениями безопасности и устанавливать патчи, которые будут выпущены для устранения данной проблемы.
Эксперты подчеркивают, что защита от подобных уязвимостей требует комплексного подхода, включая регулярные аудиты безопасности, мониторинг активности виртуальных машин и использование дополнительных средств защиты. Вложенная виртуализация, хотя и полезная, может представлять серьезные риски, если не управляется должным образом.
Будьте внимательны и следите за новыми обновлениями в области кибербезопасности, чтобы обеспечить безопасность своих систем и данных.