ITScape (CVE 2026 46316) एक गंभीर गेस्ट टू होस्ट एस्केप वल्नरेबिलिटी है, जो arm64 पर KVM का उपयोग करने वाले सर्वरों को प्रभावित करती है — इसका सार्वजनिक प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट पहले ही जारी किया जा चुका है। यह बग vGIC ITS ट्रांसलेशन कैश को अमान्य करने के दौरान एक रेस कंडीशन से उपजा है, जो 'यूज़ आफ्टर फ्री' स्थ...

Create a landscape editorial hero image for this Studio Global article: What is the CVE-2026-46316 ("ITScape") vulnerability in Linux KVM/arm64's vGIC-ITS emulation, including its root cause as a race condition i. Article summary: Here is the full breakdown of **CVE-2026-46316 ("ITScape")**, based on the available evidence.. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "| CVE-2026-7572An off-by-one error (CWE-193) in the ConsumeUnit16Array and ConsumeUnit64Array functions in Velocidex Velociraptor before version 0.76.5 on Windows and Linux allows" source context "Latest Linux Vulnerabilities" Reference image 2: visual subject "# CVE-2026-23425: Linux Kernel Privilege Escalation Flaw. CVE-2026-23425 is a privilege escalation vulnerability in the Linux kernel affecting KVM ARM64 ID register i
लिनक्स कर्नेल के KVM/arm64 सबसिस्टम में एक 'यूज़-आफ्टर-फ्री' (use-after-free) कमजोरी एक सावधानीपूर्वक तैयार किए गए गेस्ट वर्चुअल मशीन (VM) को अपने सैंडबॉक्स से बाहर निकलने और अंतर्निहित होस्ट पर पूर्ण नियंत्रण लेने की अनुमति देती है। CVE-2026-46316 के रूप में ट्रैक की गई और ITScape नाम दी गई इस कमजोरी को, KVM/arm64 के लिए सार्वजनिक रूप से प्रलेखित पहला गेस्ट-टू-होस्ट एस्केप एक्सप्लॉइट माना जा रहा है। यह एक ऐसा माइलस्टोन है जिसने हर मल्टी-टेनेंट ARM क्लाउड प्रदाता को आपातकालीन पैच अपडेट करने की समय-सीमा पर ला खड़ा किया है ।
शोधकर्ता ह्यूनवू किम (Hyunwoo Kim) ने जून 2026 की शुरुआत में इस कमजोरी का खुलासा किया। यह कोई सैद्धांतिक चिंता नहीं है; GitHub पर पूरी तरह से काम करने वाला प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट सार्वजनिक रूप से उपलब्ध है। यह एक साथ कई vCPU थ्रेड्स का उपयोग करके एक रेस कंडीशन को ट्रिगर करता है, जो DISCARD ITS कमांड तब जारी करते हैं जब LPI ट्रांसलेशन कैश को अमान्य (invalidate) किया जा रहा होता है । इसका प्रभाव एक अविश्वसनीय VM के भीतर से होस्ट का पूर्ण समझौता है।
ITScape, KVM के इन-कर्नेल वर्चुअल जेनेरिक इंटरप्ट कंट्रोलर की इंटरप्ट ट्रांसलेशन सर्विस (vGIC-ITS) में एक रेस कंडीशन है। vGIC-ITS, arm64 वर्चुअलाइज्ड गेस्ट के लिए लॉजिकल प्रोसेसर इंटरप्ट (LPI) ट्रांसलेशन को संभालता है। जब किसी ट्रांसलेशन कैश एंट्री को अमान्य करने की आवश्यकता होती है, तो कर्नेल इन एंट्रीज पर चलता है और उनके संदर्भ (references) जारी करता है। खामी यह है कि अमान्य करने वाला फ़ंक्शन, इटरेटर द्वारा लौटाए गए हर एंट्री पर एक संदर्भ छोड़ रहा था — जिसमें वे एंट्री भी शामिल थीं जिन्हें एक समवर्ती (concurrent) ऑपरेशन पहले ही कैश से हटा चुका था ।
यह डबल-डीरेफरेंस एक क्लासिक 'यूज़-आफ्टर-फ्री' (use-after-free) स्थिति पैदा करता है: दो निष्पादन पथ (execution paths) ऐसी मेमोरी पर काम कर सकते हैं जिसे पहले ही मुक्त किया जा चुका है, जिससे हमलावर को हीप (heap) में हेरफेर करने और अंततः होस्ट-कर्नेल स्तर पर नियंत्रण प्रवाह को हाईजैक करने का मौका मिल जाता है ।
यह बग सीधे vgic_its_invalidate_cache() में है, जो xa_for_each() के साथ प्रति-ITS ट्रांसलेशन कैश पर चलता है और xa_erase() द्वारा सुरक्षित रूप से लौटाए गए मान के बजाय इटरेटेड पॉइंटर पर vgic_put_irq() को कॉल करता है। विभिन्न लॉक के तहत कई संदर्भ इस फ़ंक्शन में प्रवेश कर सकते हैं, इसलिए यह रेस पूरी तरह से एक गेस्ट से पहुँच योग्य है, जो ITS कमांड हैंडलिंग, GITS_CTLR राइट और एक रीडिस्ट्रीब्यूटर में EnableLPIs को क्लियर करने का मिश्रण करता है
।
जबकि गेस्ट-टू-होस्ट एस्केप दुर्लभ हैं, वे हाइपरवाइजर बग का सबसे खतरनाक वर्ग हैं क्योंकि वे उस आइसोलेशन सीमा को तोड़ देते हैं जिस पर क्लाउड कंप्यूटिंग निर्भर करती है। पिछले सार्वजनिक KVM एस्केप x86 को लक्षित करते थे, आमतौर पर QEMU या AMD-विशिष्ट कोड के माध्यम से । ITScape पहला कार्यशील एक्सप्लॉइट है जो स्वयं इन-कर्नेल KVM कोड के माध्यम से एक अप्रिविलेज्ड arm64 गेस्ट VM से ब्रेकआउट का प्रदर्शन करता है — किसी यूज़रस्पेस एमुलेटर बग की आवश्यकता नहीं है
।
Graviton, Ampere Altra, या मल्टी-टेनेंट वर्कलोड वाले किसी भी arm64 KVM होस्ट को चलाने वाले क्लाउड प्रदाताओं के लिए, एक गेस्ट यह कर सकता है:
अधिकांश सुरक्षा टीमों ने इस कमजोरी को CVSS 9.0 से ऊपर रेट किया है, जो इसकी गंभीरता को दर्शाता है ।
कमजोर कोड LPI ट्रांसलेशन कैश अमान्यकरण पथ (invalidation path) में स्थित है। जब कर्नेल को कैश एंट्रीज को फ्लश करने की आवश्यकता होती है, तो यह xa_for_each() के साथ XArray के माध्यम से पुनरावृति (iterate) करता है और प्रत्येक एंट्री पर रेफरेंस काउंट जारी करने के लिए vgic_put_irq() को कॉल करता है। समस्या यह है कि xa_for_each() ऐसी एंट्रीज लौटाता है जो पहले से ही एक समवर्ती ऑपरेशन द्वारा मिटाई जा चुकी हो सकती हैं — जैसे कि एक अलग vCPU से जारी DISCARD ITS कमांड। अमान्य लूप अभी भी उस पहले से हटाई गई एंट्री पर संदर्भ छोड़ता है, जिससे डबल-पुट और अंततः 'यूज़-आफ्टर-फ्री' होता है
।
उसी कोड में एक पिछली भेद्यता, CVE-2024-26598, ने लॉक छोड़ने से पहले vgic_its_check_cache() के अंदर रेफकाउंट बढ़ाकर LPI ट्रांसलेशन कैश हिट पथ में UAF को आंशिक रूप से संबोधित किया था। उस फिक्स ने अमान्यकरण पथ को कवर नहीं किया, जिससे रेस एक अलग ट्रिगर अनुक्रम के माध्यम से शोषण योग्य बनी रही
।
अपस्ट्रीम फिक्स vgic_its_invalidate_cache() को संशोधित करता है ताकि vgic_put_irq() केवल xa_erase() द्वारा लौटाए गए मान पर कॉल किया जाए, न कि इटरेटर द्वारा छुई गई हर एंट्री पर। कमिट संदेश में लिखा है: "KVM: arm64: vgic-its: Drop the translation cache reference only for the erased entry"
।
चूंकि xa_erase() परमाणु रूप से (atomically) पुरानी एंट्री को हटाता और लौटाता है — या यदि एंट्री पहले ही हट चुकी थी तो NULL लौटाता है — यह फिक्स सुनिश्चित करता है कि रेफरेंस काउंट ठीक एक बार घटाया जाए, जिससे डबल-फ्री विंडो समाप्त हो जाती है। पैच जून 2026 की शुरुआत में अपस्ट्रीम कर्नेल में शामिल हुआ और लगभग 8-10 जून, 2026 को तेजी से 6.x स्थिर श्रृंखला में खींच लिया गया
। Red Hat, SUSE और Debian सहित प्रमुख वितरणों ने अपनी समर्थित कर्नेल शाखाओं के लिए बैकपोर्टेड फिक्स जारी किए हैं
।
ह्यूनवू किम ने 9-10 जून, 2026 के आसपास GitHub पर सार्वजनिक रूप से एक कार्यशील एक्सप्लॉइट जारी किया। रिपॉजिटरी में पूर्ण स्रोत कोड, चरण-दर-चरण पुनरुत्पादन निर्देश और शोषण तकनीक का तकनीकी विवरण शामिल है । एक्सप्लॉइट एक साथ DISCARD कमांड और LPI ट्रांसलेशन कैश लुकअप जारी करने वाले vCPU थ्रेड्स का समन्वय करके रेस को ट्रिगर करता है, जो होस्ट कोड निष्पादन के लिए 'यूज़-आफ्टर-फ्री' को सटीक रूप से लैंड करता है।
एक विश्वसनीय PoC की सार्वजनिक उपलब्धता का मतलब है कि सामान्य एक्सप्लॉइट स्कैनर और वास्तविक दुनिया के हमलावर न्यूनतम प्रयास से इस कमजोरी को हथियार बना सकते हैं, जिससे खुलासे और सक्रिय हमलों के बीच की खिड़की कम हो जाती है।
यदि आप मल्टी-टेनेंट arm64 KVM इंफ्रास्ट्रक्चर — AWS Graviton, Ampere Altra, या कोई समान प्लेटफ़ॉर्म — संचालित करते हैं, तो इसे तत्काल आपातकालीन पैच चक्र के रूप में लें।
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ITScape (CVE 2026 46316) एक गंभीर गेस्ट टू होस्ट एस्केप वल्नरेबिलिटी है, जो arm64 पर KVM का उपयोग करने वाले सर्वरों को प्रभावित करती है — इसका सार्वजनिक प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट पहले ही जारी किया जा चुका है।
ITScape (CVE 2026 46316) एक गंभीर गेस्ट टू होस्ट एस्केप वल्नरेबिलिटी है, जो arm64 पर KVM का उपयोग करने वाले सर्वरों को प्रभावित करती है — इसका सार्वजनिक प्रूफ ऑफ कॉन्सेप्ट एक्सप्लॉइट पहले ही जारी किया जा चुका है। यह बग vGIC ITS ट्रांसलेशन कैश को अमान्य करने के दौरान एक रेस कंडीशन से उपजा है, जो 'यूज़ आफ्टर फ्री' स्थिति पैदा करता है और अप्रैल 2024 से जून 2026 के बीच बने कर्नेल वर्जनों को प्रभावित करता है।
AWS Graviton जैसे मल्टी टेनेंट आर्म होस्ट चलाने वाले क्लाउड ऑपरेटरों को तुरंत पैच इंस्टॉल करना चाहिए; एक अस्थायी समाधान के रूप में, अविश्वसनीय गेस्ट के लिए इन कर्नेल वर्चुअल ITS को निष्क्रिय किया जा सकता है।