להלן פירוט פשוט של שלבי ההתקפה:
direct=1.direct=0.kvm_mmu_get_child_sp() של KVM מחפש דף צל לשימוש חוזר, הוא מוצא את דף הצל הקיים מכיוון שה-GFN תואם. עם זאת, הוא נכשל בהשוואת תפקיד ה-direct. דף הצל הישן עם direct=1 נעשה בו שימוש חוזר שלא כהלכה עבור הקשר שדורש כעת direct=0 .sptep של דף הצל המשוחרר נשאר מופנה במהלך סריקות rmap (כמו עבור dirty logging או ביטול MMU notifier), מה שמוביל למצב של use-after-free .ההשלכות של CVE-2026-53359 חמורות, במיוחד בסביבות ענן מרובות דיירים.
/dev/kvm נגיש לכתיבה לכל המשתמשים (0666), משתמש מקומי חסר הרשאות יכול לנצל זאת לרעה כווקטור אמין להסלמת הרשאות מקומית .קהילת ליבת לינוקס הגיבה במהירות לאחר זיהוי הפגם. תיקון נשלח לליבה הראשית וגובתה לגרסאות ליבה יציבות, כולן שוחררו ב- 4 ביולי 2026 .
81ccda30b4e83d8f5cc4fd50503c44e3a33abfeb וה-backports שלו) מחזק את לוגיקת האימות ב-kvm_mmu_get_child_sp(). כעת נדרשת התאמה של גם מספר המסגרת האורח וגם תפקיד ה-MMU לפני שימוש חוזר בדף צל, מה שמונע את אי-התאמת התפקיד שמובילה ל-use-after-free .בעוד שתיקון הוא הפתרון היחיד המלא, מנהלי מערכת יכולים ליישם אמצעי הפחתה זמניים כדי לצמצם את שטח התקיפה:
/dev/kvm: כדי למנוע הסלמת הרשאות מקומית, הגבילו את הגישה להתקן KVM. שנה הרשאות עם הפקודה chmod 660 /dev/kvm והוסיפו רק משתמשים מהימנים לקבוצת kvm .