Berikut adalah rincian langkah demi langkah yang disederhanakan dari serangan ini:
direct=1.direct=0.kvm_mmu_get_child_sp() KVM mencari halaman bayangan untuk digunakan kembali, ia menemukan halaman bayangan yang sudah ada karena GFN-nya cocok. Namun, fungsi tersebut gagal membandingkan peran direct. Halaman bayangan lama dengan direct=1 digunakan kembali secara tidak benar untuk konteks yang sekarang membutuhkan direct=0 .sptep (shadow page table entry pointer) dari halaman bayangan yang telah dibebaskan tetap dirujuk selama operasi rmap walk (seperti untuk pencatatan 'dirty' atau invalidasi notifier MMU), yang menyebabkan kondisi 'use-after-free' .Konsekuensi dari CVE-2026-53359 sangat parah, terutama di lingkungan cloud multi-penyewa.
/dev/kvm dapat ditulis oleh semua pengguna (world-writable, 0666), pengguna lokal yang tidak memiliki hak istimewa dapat mengeksploitasi ini sebagai vektor eskalasi privilege lokal yang andal .Komunitas kernel Linux bereaksi cepat begitu celah ini teridentifikasi. Sebuah perbaikan telah disatukan ke dalam kernel utama (mainline) dan dikembalikan ke kernel stabil, semuanya dirilis pada 4 Juli 2026 .
81ccda30b4e83d8f5cc4fd50503c44e3a33abfeb dan backport-nya) memperkuat logika validasi di kvm_mmu_get_child_sp(). Sekarang, fungsi tersebut mewajibkan nomor bingkai tamu dan peran MMU untuk cocok sebelum menggunakan kembali halaman bayangan, mencegah ketidakcocokan peran yang menyebabkan 'use-after-free' .Meskipun memasang tambalan adalah satu-satunya perbaikan yang lengkap, administrator dapat menerapkan mitigasi sementara untuk mengurangi permukaan serangan:
/dev/kvm: Untuk mencegah eskalasi privilege lokal yang tidak memiliki hak istimewa, batasi akses ke perangkat KVM. Ubah izin dengan chmod 660 /dev/kvm dan tambahkan hanya pengguna tepercaya ke grup kvm .