kvm_mmu_get_child_sp() szuka strony cieniowanej do ponownego wykorzystania, znajduje istniejącą stronę, ponieważ GFN jest zgodny. Jednak funkcja nie porównuje roli direct. Stara strona cieniowana z direct=1 jest błędnie ponownie wykorzystywana w kontekście, który teraz wymaga direct=0 sptep zwolnionej strony cieniowanej pozostaje referencjonowany podczas operacji na rmap (takich jak rejestrowanie brudnych stron czy unieważnianie przez MMU notifier), co prowadzi do warunku use-after-free Konsekwencje CVE-2026-53359 są poważne, szczególnie w środowiskach chmurowych z wieloma najemcami.
/dev/kvm jest globalnie zapisywalny (0666), nieuprzywilejowany użytkownik lokalny może to wykorzystać jako niezawodny wektor lokalnej eskalacji uprawnień Społeczność jądra Linuxa zareagowała szybko po zidentyfikowaniu błędu. Poprawka została zatwierdzona w głównym jądrze i backportowana do stabilnych wersji, wszystkie wydane 4 lipca 2026 r. .
81ccda30b4e83d8f5cc4fd50503c44e3a33abfeb i jej backporty) wzmacnia logikę walidacji w kvm_mmu_get_child_sp(). Teraz wymaga zarówno numeru ramki gościa, jak i roli MMU, aby zgadzały się przed ponownym użyciem strony cieniowanej, zapobiegając niedopasowaniu ról prowadzącemu do use-after-free Chociaż aplikowanie łaty jest jedynym kompletnym rozwiązaniem, administratorzy mogą wdrożyć tymczasowe zabezpieczenia, aby zmniejszyć powierzchnię ataku:
/dev/kvm: Aby zapobiec lokalnej eskalacji uprawnień przez nieuprzywilejowanych użytkowników, ogranicz dostęp do urządzenia KVM. Zmień uprawnienia za pomocą chmod 660 /dev/kvmkvm