ITScape (CVE 2026 46316), Linux KVM'de arm64 mimarisinde tespit edilen ve bir sanal makinenin ana sisteme sızmasına olanak tanıyan ilk kritik zafiyettir. Hata, sanal kesme denetleyicisinin (vGIC ITS) çeviri önbelleğini geçersiz kılma işlemindeki bir yarış koşulundan kaynaklanan ve "kullanımdan sonra serbest bırakma"...

Create a landscape editorial hero image for this Studio Global article: What is the CVE-2026-46316 ("ITScape") vulnerability in Linux KVM/arm64's vGIC-ITS emulation, including its root cause as a race condition i. Article summary: Here is the full breakdown of **CVE-2026-46316 ("ITScape")**, based on the available evidence.. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "| CVE-2026-7572An off-by-one error (CWE-193) in the ConsumeUnit16Array and ConsumeUnit64Array functions in Velocidex Velociraptor before version 0.76.5 on Windows and Linux allows" source context "Latest Linux Vulnerabilities" Reference image 2: visual subject "# CVE-2026-23425: Linux Kernel Privilege Escalation Flaw. CVE-2026-23425 is a privilege escalation vulnerability in the Linux kernel affecting KVM ARM64 ID register i
Linux çekirdeğinin KVM/arm64 alt sistemindeki bir "kullanımdan sonra serbest bırakma" (use-after-free) zafiyeti, özenle hazırlanmış bir sanal makinenin kum havuzundan (sandbox) çıkarak alttaki ana sunucunun (host) tam kontrolünü ele geçirmesine olanak tanıyor. CVE-2026-46316 olarak takip edilen ve ITScape olarak adlandırılan bu zafiyet, KVM'nin arm64 üzerinde çekirdek içi kodunu hedef alan, halka açık olarak belgelenmiş ilk konuktan-ana sisteme kaçış (guest-to-host escape) istismarını temsil ediyor. Bu durum, çok kiracılı (multi-tenant) ARM bulut hizmeti veren her sağlayıcıyı acil bir yama sürecine sokuyor .
Haziran 2026 başında araştırmacı Hyunwoo Kim tarafından ifşa edilen bu zafiyet teorik bir endişe olmanın ötesinde; birden fazla vCPU iş parçacığının aynı anda DISCARD ITS komutları vererek LPI çeviri önbelleğinin geçersiz kılınmasıyla bir yarış koşulunu (race condition) tetikleyen, tamamen işlevsel bir kavram kanıtı (PoC) istismar kodu GitHub'da herkese açık olarak bulunuyor . Etki, güvenilmeyen bir sanal makinenin içinden ana sistemin tamamen ele geçirilmesidir.
ITScape, KVM'nin çekirdek içi Sanal Genel Amaçlı Kesme Denetleyicisi (vGIC-ITS) içindeki Mantıksal İşlemci Kesmesi (LPI) çeviri hizmetinde bulunan bir yarış koşuludur. Bir çeviri önbelleği girdisinin geçersiz kılınması gerektiğinde, çekirdek girdiler üzerinde dolaşır ve referanslarını serbest bırakır. Zafiyet, geçersiz kılma fonksiyonunun, eş zamanlı bir işlem tarafından önbellekten zaten kaldırılmış girdiler de dahil olmak üzere, yineleyicinin döndürdüğü her girdi için referansı düşürmesinden kaynaklanır .
Bu çift referans düşürme, klasik bir kullanımdan sonra serbest bırakma (UAF) senaryosu yaratır: iki yürütme yolu, bellekte serbest bırakılmış bir alan üzerinde işlem yapmaya çalışabilir. Bu, saldırgana heap'i manipüle etme ve nihayetinde ana sistem çekirdeği seviyesinde kontrol akışını ele geçirme fırsatı verir .
Hata, her ITS için önbelleği xa_for_each() ile tarayan ve yinelenen işaretçi üzerinde vgic_put_irq() çağıran vgic_its_invalidate_cache() fonksiyonunda bulunur. Bu fonksiyona farklı kilitler altında birden fazla bağlamdan erişilebilir, bu nedenle yarış koşulu, bir konuk tarafından ITS komut işleme, GITS_CTLR yazma ve bir yeniden dağıtıcıda EnableLPIs temizleme işlemleri karıştırılarak kolayca tetiklenebilir
.
Konuktan-ana sisteme kaçışlar nadir olmakla birlikte, bulut bilişimin bağlı olduğu yalıtım sınırını ortadan kaldırdıkları için en tehlikeli hipervizör hata sınıfıdır. Önceki halka açık KVM kaçışları, genellikle QEMU veya AMD'ye özgü kodlar üzerinden x86 mimarisini hedef alıyordu . ITScape, ayrıcalıksız bir arm64 sanal makinesinden, hiçbir kullanıcı alanı öykünücü hatasına ihtiyaç duymadan, doğrudan çekirdek içi KVM kodunun kendisini aşarak bir kaçışı gösteren ilk çalışan istismardır
.
Graviton, Ampere Altra veya çok kiracılı iş yüklerine sahip herhangi bir arm64 KVM ana bilgisayarını çalıştıran bulut sağlayıcıları için bir konuk şunları yapabilir:
Çoğu güvenlik ekibi zafiyete 9.0'ın üzerinde bir CVSS puanı vererek kritik önemine dikkat çekmiştir .
Zafiyetli kod, LPI çeviri önbelleğini geçersiz kılma yolunda yer alır. Çekirdeğin önbellek girdilerini temizlemesi gerektiğinde, XArray içinde xa_for_each() ile yineler ve her girdinin referans sayısını serbest bırakmak için vgic_put_irq() çağrısı yapar. Sorun, xa_for_each() fonksiyonunun, farklı bir vCPU'dan verilen DISCARD ITS komutu gibi eş zamanlı bir işlem tarafından zaten silinmiş girdileri de döndürebilmesidir. Geçersiz kılma döngüsü, bu zaten kaldırılmış girdi için referansı yine de düşürür ve çift serbest bırakmaya (double-put) ve nihayetinde kullanımdan sonra serbest bırakmaya (use-after-free) neden olur
.
Aynı koddaki daha eski bir zafiyet olan CVE-2024-26598, kilidi bırakmadan önce vgic_its_check_cache() içindeki referans sayısını artırarak LPI çeviri önbelleği isabet yolundaki bir UAF'yi kısmen gidermişti. Bu düzeltme, geçersiz kılma yolunu kapsamamış ve yarış koşulunu farklı bir tetikleme dizisiyle istismar edilebilir bırakmıştır
.
Çekirdek üst sürüm (upstream) düzeltmesi, vgic_its_invalidate_cache() fonksiyonunu, vgic_put_irq() çağrısını yalnızca xa_erase() tarafından döndürülen değer üzerinde yapacak şekilde değiştirir. Yama mesajı şöyledir: "KVM: arm64: vgic-its: Yalnızca silinen girdi için çeviri önbelleği referansını düşür"
.
xa_erase() atomik olarak eski girdiyi kaldırıp döndürdüğü (veya girdi zaten gitmişse NULL döndürdüğü) için, bu düzeltme referans sayacının tam olarak bir kez azaltılmasını sağlayarak çift serbest bırakma penceresini ortadan kaldırır. Yama, Haziran 2026'nın başlarında upstream çekirdeğe uygulandı ve 8-10 Haziran 2026 civarında hızla 6.x kararlı (stable) serisine çekildi
. Red Hat, SUSE ve Debian dahil olmak üzere büyük dağıtımlar, desteklenen çekirdek dalları için geriye dönük uyumlu (backport) düzeltmeler yayınladı
.
Hyunwoo Kim, 9-10 Haziran 2026 civarında GitHub'da herkese açık olarak çalışan bir istismar kodu yayınladı. Depo, tam kaynak kodunu, adım adım yeniden oluşturma talimatlarını ve istismar tekniğinin teknik bir açıklamasını içerir . İstismar, eş zamanlı olarak DISCARD komutları veren ve LPI çeviri önbelleği aramaları yapan vCPU iş parçacıklarını koordine ederek yarış koşulunu tetikler ve ana sistemde kod yürütmek için kullanımdan sonra serbest bırakma durumunu hassas bir şekilde yakalar.
Güvenilir bir PoC'nin herkese açık olması, hazır istismar tarayıcılarının ve gerçek dünya saldırganlarının bu zafiyeti çok az bir çaba ile silahlandırabileceği anlamına gelir; bu da ifşa ile aktif saldırılar arasındaki süreyi kısaltır.
AWS Graviton, Ampere Altra veya benzeri herhangi bir platformda çok kiracılı arm64 KVM altyapısı işletiyorsanız, bu durumu acil bir yama döngüsü olarak değerlendirmelisiniz.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ITScape (CVE 2026 46316), Linux KVM'de arm64 mimarisinde tespit edilen ve bir sanal makinenin ana sisteme sızmasına olanak tanıyan ilk kritik zafiyettir.
ITScape (CVE 2026 46316), Linux KVM'de arm64 mimarisinde tespit edilen ve bir sanal makinenin ana sisteme sızmasına olanak tanıyan ilk kritik zafiyettir. Hata, sanal kesme denetleyicisinin (vGIC ITS) çeviri önbelleğini geçersiz kılma işlemindeki bir yarış koşulundan kaynaklanan ve "kullanımdan sonra serbest bırakma" (use after free) durumuna yol açan bir güvenlik açığı...
AWS Graviton, Ampere Altra gibi çok kiracılı (multi tenant) arm64 sunucuları işleten bulut operatörlerinin derhal yama yapması gerekir.