Januscape поставя под риск KVM инфраструктури, облачни платформи и среди с множество наематели
Изследовател по киберсигурност разкри критична уязвимост в Linux, която е останала скрита в продължение на близо 16 години. Проблемът, получил името Januscape и проследяван като CVE-2026-53359, позволява на атакуващ да избяга от виртуална машина, да изпълни код върху хост системата и потенциално да поеме контрол над всички останали виртуални машини, работещи на същия физически сървър.
Откритието е особено тревожно, тъй като засяга KVM (Kernel-based Virtual Machine) – една от най-използваните технологии за виртуализация в Linux, върху която са изградени голяма част от публичните облачни услуги и корпоративните центрове за данни.
Проблем, останал скрит повече от десетилетие
Уязвимостта е открита от изследователя по сигурността Хюну Ким, който я нарича Januscape. Според анализа му проблемът се намира в механизма Shadow MMU на KVM за архитектурите x86 и x86_64 и представлява класическа грешка от типа use-after-free.
Макар дефектът да е съществувал приблизително 16 години, той остава незабелязан до 2026 г., когато е коригиран чрез официален пач за Linux ядрото.
Още по-притеснителен е фактът, че уязвимостта вече е била използвана като zero-day в рамките на програмата kvmCTF на Google, което показва, че експлоатацията ѝ е напълно реалистична.
От виртуална машина към пълен контрол над хоста
При успешна атака нападателят, който разполага с административни права вътре във виртуалната машина, може да изпълни код директно върху физическия хост.
На практика това означава:
- пълно компрометиране на сървъра;
- достъп до всички останали виртуални машини;
- възможност за кражба на данни;
- внедряване на допълнителен зловреден код;
- прекъсване работата на всички клиенти, използващи същия физически хост.
Това превръща Januscape в типична guest-to-host escape атака – един от най-опасните класове уязвимости във виртуализираните среди.
Опасност за публичните облаци
Според автора на откритието Januscape представлява първата известна уязвимост от този тип, която работи както върху Intel, така и върху AMD процесори.
Именно тази универсалност значително увеличава потенциалното въздействие върху публични облачни инфраструктури.
При мултитенантни среди един компрометиран клиент би могъл:
- да получи контрол над физическия хост;
- да достигне до виртуалните машини на други организации;
- да причини отказ на услугите чрез срив на ядрото;
- да компрометира цели облачни среди.
Подобен сценарий е особено чувствителен за доставчици на облачни услуги, които хостват голям брой независими клиенти върху една физическа инфраструктура.
Допълнителен риск за някои Linux дистрибуции
Изследователят предупреждава и за допълнителен сценарий.
При определени Linux дистрибуции, включително конфигурации на Red Hat Enterprise Linux, където устройството /dev/kvm позволява по-широк достъп, дори непривилегирован локален потребител може да използва Januscape за получаване на root права върху системата.
Това разширява значително кръга от потенциални атаки извън традиционните виртуални среди.
Комбинация с Dirty Frag увеличава риска
Хюну Ким обръща внимание, че Januscape може да бъде комбинирана с друга негова уязвимост – Dirty Frag, представена по-рано през годината.
Dirty Frag позволява локално повишаване на привилегиите в множество популярни Linux дистрибуции.
Комбинирането на двете уязвимости би позволило на нападател без административни права във виртуалната машина първо да получи root достъп, а след това да използва Januscape за компрометиране на физическия хост.
Така атаката може да се превърне в пълна компрометация на виртуализираната инфраструктура.
Публикуван е демонстрационен експлойт
Изследователят вече е публикувал технически анализ и демонстрационен proof-of-concept, който показва как уязвимостта може да предизвика срив на Linux хоста.
Пълният експлойт за изпълнение на код върху хоста засега няма да бъде публикуван с цел да се даде време на организациите да приложат необходимите актуализации.
Какво трябва да направят администраторите
Специалистите препоръчват всички организации, използващи KVM/x86, особено в среди с множество виртуални машини или облачни услуги, незабавно да проверят дали е приложена корекцията, включваща patch commit 81ccda30b4e8.
Освен инсталирането на актуализациите е препоръчително:
- да се ограничи достъпът до /dev/kvm;
- да се следи за необичайна активност във виртуалните машини;
- да се прегледат политиките за изолация между отделните виртуални среди;
- да се актуализират всички KVM хостове с последните версии на Linux ядрото.
Ново напомняне за рисковете във виртуализацията
Januscape показва, че дори зрели и широко използвани технологии като Linux KVM могат да съдържат критични уязвимости, останали незабелязани с години. Докато организациите все по-активно прехвърлят критични услуги към виртуализирани и облачни инфраструктури, подобни открития подчертават необходимостта от навременно прилагане на актуализации, постоянен мониторинг и многослойна защита. Особено при среди с множество клиенти една единствена непоправена слабост може да доведе до компрометиране на цяла инфраструктура.









