ITScape (CVE 2026 46316) är en kritisk gäst till värd flykt i Linux KVM för arm64, vilket låter en skadlig VM exekvera godtycklig kod på värden med fulla kärnprivilegier – en publik och fungerande exploit finns tillgä... Sårbarheten är en kapplöpning i vGIC ITS översättningscache invalidering som orsakar en use afte...

Create a landscape editorial hero image for this Studio Global article: What is the CVE-2026-46316 ("ITScape") vulnerability in Linux KVM/arm64's vGIC-ITS emulation, including its root cause as a race condition i. Article summary: Here is the full breakdown of **CVE-2026-46316 ("ITScape")**, based on the available evidence.. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "| CVE-2026-7572An off-by-one error (CWE-193) in the ConsumeUnit16Array and ConsumeUnit64Array functions in Velocidex Velociraptor before version 0.76.5 on Windows and Linux allows" source context "Latest Linux Vulnerabilities" Reference image 2: visual subject "# CVE-2026-23425: Linux Kernel Privilege Escalation Flaw. CVE-2026-23425 is a privilege escalation vulnerability in the Linux kernel affecting KVM ARM64 ID register i
ITScape är en kritisk sårbarhet (CVE-2026-46316) i Linux-kärnans KVM/arm64-implementation, närmare bestämt i den virtuella generiska avbrottshanterarens avbrottsöversättningstjänst (vGIC-ITS). Det rör sig om en så kallad "use-after-free" (användning efter frigöring) som gör det möjligt för en angripare inuti en gäst-VM att bryta sig ut ur sin sandlåda och ta full kontroll över värddatorns operativsystem – med kärnprivilegier. Detta är den första offentligt dokumenterade exploiten av denna typ för KVM på ARM64-arkitekturen .
Sårbarheten upptäcktes och rapporterades av säkerhetsforskaren Hyunwoo Kim i början av juni 2026. Det som gör situationen akut är att en fullt fungerande proof-of-concept exploit (PoC) publicerades på GitHub ungefär samtidigt. Exploiten triggar en kapplöpning genom att använda flera virtuella CPU-trådar (vCPU:er) som samtidigt skickar så kallade DISCARD ITS-kommandon medan översättningscachen för LPI (Logical Processor Interrupt) invalideras
.
Felet ligger i funktionen vgic_its_invalidate_cache(). Denna funktion ansvarar för att gå igenom och rensa översättningscachen för LPI:er (Logical Processor Interrupts) i KVM:s inbyggda vGIC-ITS. När en cache-post behöver invalideras, itererar funktionen över alla poster och släpper deras referenser med hjälp av vgic_put_irq()
.
Problemet är vad funktionen släpper referensen på. Den använder pekaren som iteratorn xa_for_each() returnerar, men i en miljö med flera processorkärnor kan en parallell operation, till exempel ett DISCARD-kommando från en annan vCPU, redan ha raderat och frigjort den posten. Funktionen gör då en "double-put" (dubbel frigöring) på ett minnesområde som inte längre är allokerat, vilket leder till en klassisk use-after-free. En angripare kan manipulera minnesheapen för att utnyttja detta tillstånd och kapa programflödet i värdkärnan .
Det är värt att notera att en tidigare sårbarhet i samma kod, CVE-2024-26598, delvis åtgärdade en liknande UAF i "cache-hit"-vägen genom att höja referensräkningen inuti vgic_its_check_cache() innan låset släpptes. Den lösningen täckte dock inte invalideringsvägen, vilket lämnade kapplöpningen öppen för exploatering via en annan triggermekanism
.
Gäst-till-värd-flykter är den farligaste typen av hypervisor-bugg eftersom de raserar den isoleringsbarriär som all molnverksamhet bygger på. Tidigare publika KVM-flykter har främst riktat sig mot x86-arkitekturen, ofta via buggar i QEMU eller AMD-specifik kod . ITScape är den första exploiten som visar ett utbrott från en oprivilegierad ARM64-gäst-VM genom själva den inbyggda KVM-koden i Linux-kärnan – inga buggar i användarrymdsemulatorer krävs
.
Konsekvenserna för molnleverantörer som kör ARM64-baserade tjänster (exempelvis AWS Graviton eller Ampere Altra) är allvarliga. En angripare kan:
De flesta säkerhetsteam har klassat sårbarheten med ett CVSS-värde över 9.0, vilket speglar dess kritiska allvarsgrad .
Den officiella rättelsen från Linux-utvecklarna ändrar logiken i vgic_its_invalidate_cache() så att vgic_put_irq() endast anropas på värdet som returneras av den atomära operationen xa_erase(). xa_erase() raderar posten och returnerar den gamla pekaren, eller NULL om posten redan var borta. På så sätt säkerställer korrigeringen att referensräkningen minskas exakt en gång, vilket eliminerar "double-put"-fönstret
.
Commit-meddelandet lyder: "KVM: arm64: vgic-its: Drop the translation cache reference only for the erased entry". Korrigeringen landade i den officiella kärnan i början av juni 2026 och drogs snabbt in i de stabila 6.x-serierna runt den 8–10 juni 2026. Stora distributioner som Red Hat, SUSE och Debian har också släppt bakåtporterade korrigeringar för sina supporterade kärngrenar
.
Hyunwoo Kim offentliggjorde en fungerande exploit på GitHub runt den 9–10 juni 2026. Repositoriet innehåller full källkod, steg-för-steg-instruktioner för att återskapa attacken och en teknisk beskrivning av exploateringstekniken .
Att en tillförlitlig PoC är publikt tillgänglig innebär att både automatiserade skanningsverktyg och riktiga angripare enkelt kan vapenfiera sårbarheten. Tidsfönstret mellan offentliggörande och aktiva attacker är därför mycket kort.
Om du driver en delad ARM64 KVM-infrastruktur – oavsett om det är AWS Graviton, Ampere Altra eller någon liknande plattform – ska du betrakta detta som en omedelbar och akut patchcykel.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ITScape (CVE 2026 46316) är en kritisk gäst till värd flykt i Linux KVM för arm64, vilket låter en skadlig VM exekvera godtycklig kod på värden med fulla kärnprivilegier – en publik och fungerande exploit finns tillgä...
ITScape (CVE 2026 46316) är en kritisk gäst till värd flykt i Linux KVM för arm64, vilket låter en skadlig VM exekvera godtycklig kod på värden med fulla kärnprivilegier – en publik och fungerande exploit finns tillgä... Sårbarheten är en kapplöpning i vGIC ITS översättningscache invalidering som orsakar en use after free, och påverkar kärnor byggda från slutet av april 2024 till början av juni 2026.
Molnoperatörer som kör delade arm64 värdar som exempelvis AWS Graviton måste patcha omedelbart; en temporär åtgärd är att inaktivera den inbyggda virtuella ITS:en för ej betrodda gäster.