공격 과정은 다음과 같이 요약됩니다:
direct=1 역할을 가진 섀도 페이지를 생성합니다.direct=0 역할이 필요한 4KB 페이지가 됩니다.kvm_mmu_get_child_sp()가 재사용할 섀도 페이지를 찾을 때, GFN이 일치하므로 기존 섀도 페이지를 발견합니다. 하지만 direct 역할을 비교하지 않아 direct=1인 오래된 섀도 페이지가 direct=0이 필요한 컨텍스트에 잘못 재사용됩니다.sptep 포인터가 rmap 워크 중에 여전히 참조되어 use-after-free 상태를 유발합니다.CVE-2026-53359의 영향력은 다중 테넌트 클라우드 환경에서 특히 치명적입니다.
/dev/kvm이 모든 사용자에게 쓰기 가능(0666)으로 설정된 배포판에서는 권한 없는 로컬 사용자가 이 취약점을 안정적인 로컬 권한 상승 경로로 악용할 수 있습니다.리눅스 커널 커뮤니티는 결함 확인 후 신속하게 대응했습니다. 메인라인 커널에 수정 사항이 커밋되었고 안정 커널로 백포트되어 2026년 7월 4일 모두 배포되었습니다.
kvm_mmu_get_child_sp()의 검증 로직을 강화합니다. 이제 섀도 페이지를 재사용하기 전에 게스트 프레임 번호와 MMU 역할이 모두 일치해야 하며, 이로 인해 use-after-free로 이어지는 역할 불일치가 방지됩니다.패치가 최선의 해결책이지만, 당장 패치를 적용할 수 없는 관리자는 다음 임시 조치를 통해 공격 표면을 줄일 수 있습니다.
/dev/kvm 접근 제한: 권한 없는 로컬 권한 상승을 방지하려면 KVM 장치에 대한 접근을 제한하십시오. chmod 660 /dev/kvm 명령어로 권한을 변경하고 신뢰할 수 있는 사용자만 kvm 그룹에 추가하십시오.