Zjednodušený postup útoku krok za krokem:
direct=1.direct=0.kvm_mmu_get_child_sp() hledá shadow page k opětovnému použití, najde stávající shadow page, protože GFN souhlasí. Ale neporovná roli direct. Stará shadow page s direct=1 je tak chybně znovu použita v kontextu, který vyžaduje direct=0 .sptep uvolněné shadow page zůstává referencován během procházení rmap (např. pro dirty logging nebo invalidaci MMU notifier), což vede k use-after-free .Důsledky CVE-2026-53359 jsou závažné, zejména v multi-tenant cloudových prostředích.
/dev/kvm přístupný všem uživatelům (práva 0666), může neprivilegovaný místní uživatel tuto chybu zneužít jako spolehlivý vektor pro eskalaci oprávnění .Komunita vývojářů Linux kernelu reagovala rychle. Oprava byla zapsána do hlavní větve jádra a zpětně přenesena do stabilních verzí, všechny byly vydány 4. července 2026 .
81ccda30b4e83d8f5cc4fd50503c44e3a33abfeb a jeho backporty posilují validační logiku ve funkci kvm_mmu_get_child_sp(). Nyní vyžaduje jak číslo rámce hosta (GFN), tak shodu role MMU, aby mohla být shadow page znovu použita. Tím se zabrání nesouladu rolí, který vede k use-after-free .I když je aplikace záplaty jediným úplným řešením, správci mohou dočasně snížit plochu útoku:
/dev/kvm: Pro zabránění místní eskalaci oprávnění omezte přístup k zařízení KVM. Změňte oprávnění pomocí chmod 660 /dev/kvm a přidejte do skupiny kvm pouze důvěryhodné uživatele .