«ITScape» (CVE 2026 46316) — критическая уязвимость в KVM на ARM64, позволяющая злоумышленнику внутри VM выполнить произвольный код на хосте с правами ядра. Причина — состояние гонки при инвалидации кэша трансляции в vGIC ITS, приводящее к использованию после освобождения (use after free).

Create a landscape editorial hero image for this Studio Global article: What is the CVE-2026-46316 ("ITScape") vulnerability in Linux KVM/arm64's vGIC-ITS emulation, including its root cause as a race condition i. Article summary: Here is the full breakdown of **CVE-2026-46316 ("ITScape")**, based on the available evidence.. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "| CVE-2026-7572An off-by-one error (CWE-193) in the ConsumeUnit16Array and ConsumeUnit64Array functions in Velocidex Velociraptor before version 0.76.5 on Windows and Linux allows" source context "Latest Linux Vulnerabilities" Reference image 2: visual subject "# CVE-2026-23425: Linux Kernel Privilege Escalation Flaw. CVE-2026-23425 is a privilege escalation vulnerability in the Linux kernel affecting KVM ARM64 ID register i
Июнь 2026 года ознаменовался событием, которого давно опасались инженеры облачной безопасности. Исследователь Хёну Ким (Hyunwoo Kim) раскрыл детали и опубликовал рабочий proof-of-concept эксплойта уязвимости, получившей название ITScape (CVE-2026-46316). Это первый в истории задокументированный случай успешного «побега» из гостевой виртуальной машины напрямую на хостовую систему в среде KVM/arm64 .
Уязвимость позволяет атакующему, имеющему доступ лишь к обычной виртуальной машине на уязвимом ARM-сервере, полностью скомпрометировать хост, получить права уровня Ring 0 в его ядре, читать и изменять произвольные участки памяти, а также атаковать другие VM и контейнеры, работающие на том же физическом оборудовании. Большинство команд безопасности присвоили ей рейтинг выше 9.0 по шкале CVSS, то есть «критический» .
Технически ITScape — это состояние гонки в подсистеме KVM, отвечающей за эмуляцию виртуального контроллера прерываний GIC и его сервиса трансляции (ITS). Если упростить: когда одна часть кода пытается очистить кэш трансляции, а другая одновременно обращается к нему, возникает ситуация «использование после освобождения» (use-after-free, UAF).
Проблема кроется в функции vgic_its_invalidate_cache(). Она проходила по кэшу трансляции с помощью xa_for_each() и высвобождала ресурсы для каждой записи, возвращенной итератором. Но другая, конкурентная операция (например, обработка команды DISCARD из VM) могла уже удалить эту запись. В итоге счетчик ссылок уменьшался повторно для уже освобожденного объекта — классический double-put
.
Интересно, что похожая уязвимость в том же коде (CVE-2024-26598) исправлялась ранее, но тот патч закрыл лишь часть проблемы в пути попадания в кэш (vgic_its_check_cache()), оставив без внимания путь инвалидации
.
До сих пор публичные взломы KVM с побегом из гостевой системы, как правило, либо затрагивали x86-архитектуру, либо эксплуатировали ошибки в пользовательском эмуляторе QEMU, а не в коде ядра .
ITScape — первый рабочий эксплойт, который:
Для ARM-облаков, которые активно развиваются (например, процессоры AWS Graviton, Ampere Altra), это означает, что стандартные песочницы виртуализации больше не являются надежной границей безопасности без установленного патча.
Исправление, переданное в upstream-ядро Linux, меняет логику vgic_its_invalidate_cache() так, что vgic_put_irq() вызывается только для значения, возвращенного атомарной функцией xa_erase(), а не для каждой итерации цикла. Если запись уже была удалена конкурентным потоком, xa_erase() вернет NULL, и лишнего высвобождения не произойдет
.
Хёну Ким опубликовал полный исходный код эксплойта на GitHub около 9-10 июня 2026 года. Репозиторий включает:
Доступность надежного PoC означает, что время на установку патчей резко сократилось: сканеры уязвимостей и реальные атакующие могут практически мгновенно взять код на вооружение.
Если вы управляете мультитенантной инфраструктурой на ARM64 (AWS Graviton, Ampere, «Эльбрус» со сборками KVM и т.п.):
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
«ITScape» (CVE 2026 46316) — критическая уязвимость в KVM на ARM64, позволяющая злоумышленнику внутри VM выполнить произвольный код на хосте с правами ядра.
«ITScape» (CVE 2026 46316) — критическая уязвимость в KVM на ARM64, позволяющая злоумышленнику внутри VM выполнить произвольный код на хосте с правами ядра. Причина — состояние гонки при инвалидации кэша трансляции в vGIC ITS, приводящее к использованию после освобождения (use after free).
Провайдерам облаков на ARM (например, AWS Graviton) необходимо срочно установить патч.