تتمركز الثغرة في مسار كود shadow MMU، وتحديدًا في الدالة kvm_mmu_get_child_sp(). صُممت هذه الدالة لإعادة استخدام إدخال موجود في جدول صفحة الظل (SPTE) عندما يقوم الجهاز الضيف بتعديل جداول الصفحات الخاصة به. الخلل الحرج هو أن الدالة تتحقق فقط من رقم إطار الجهاز الضيف (GFN) عند اتخاذ قرار إعادة استخدام صفحة الظل، لكنها لا تتحقق من دور MMU .
إليك تحليل مبسط خطوة بخطوة للهجوم:
direct=1.direct=0.kvm_mmu_get_child_sp() عن صفحة ظل لإعادة استخدامها، تجد صفحة الظل الموجودة لأن رقم GFN متطابق. ومع ذلك، فإنها تفشل في مقارنة دور direct. يتم إعادة استخدام صفحة الظل القديمة ذات direct=1 بشكل غير صحيح في سياق يتطلب الآن direct=0 .sptep لصفحة الظل المحررة مشارًا إليه أثناء عمليات التنقل عبر rmap (مثل تسجيل الأوساخ أو إبطال MMU notifier)، مما يؤدي إلى حدوث حالة use-after-free .عواقب CVE-2026-53359 وخيمة، خاصة في بيئات السحابة متعددة المستأجرين.
/dev/kvm قابلاً للكتابة للجميع (0666)، يمكن لمستخدم محلي غير مميز استغلال هذا كوسيلة موثوقة لتصعيد الصلاحيات محليًا .تفاعل مجتمع نواة لينكس بسرعة بمجرد تحديد الثغرة. تم إدراج إصلاح في النواة الرئيسية وتم تفرعه إلى النوى المستقرة، وكلها صدرت في 4 يوليو 2026 .
81ccda30b4e83d8f5cc4fd50503c44e3a33abfeb وتفرعاته) منطق التحقق في kvm_mmu_get_child_sp(). يتطلب الآن كلاً من رقم إطار الجهاز الضيف و دور MMU للتطابق قبل إعادة استخدام صفحة الظل، مما يمنع عدم تطابق الدور الذي يؤدي إلى use-after-free .في حين أن تطبيق التصحيح هو الحل الكامل الوحيد، يمكن للمسؤولين تنفيذ إجراءات تخفيف مؤقتة لتقليل سطح الهجوم:
/dev/kvm: لمنع تصعيد الصلاحيات المحلي للمستخدمين غير المميزين، قم بتقييد الوصول إلى جهاز KVM. غيّر الأذونات باستخدام chmod 660 /dev/kvm وأضف المستخدمين الموثوق بهم فقط إلى مجموعة kvm .