ITScape(CVE 2026 46316)係一個存在於 Linux KVM/arm64 嘅嚴重 guest to host 逃逸漏洞。惡意 VM 可以喺宿主機上執行任意程式碼,攞到完整核心權限,而且已經有可用嘅公開概念驗證(PoC)攻擊碼。 漏洞係 vGIC ITS 翻譯快取(translation cache)失效機制入面嘅競爭條件(race condition),導致 use after free,影響範圍涵蓋 2024 年 4 月底至 2026 年 6 月初之間構建嘅核心版本。

Create a landscape editorial hero image for this Studio Global article: What is the CVE-2026-46316 ("ITScape") vulnerability in Linux KVM/arm64's vGIC-ITS emulation, including its root cause as a race condition i. Article summary: Here is the full breakdown of **CVE-2026-46316 ("ITScape")**, based on the available evidence.. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "| CVE-2026-7572An off-by-one error (CWE-193) in the ConsumeUnit16Array and ConsumeUnit64Array functions in Velocidex Velociraptor before version 0.76.5 on Windows and Linux allows" source context "Latest Linux Vulnerabilities" Reference image 2: visual subject "# CVE-2026-23425: Linux Kernel Privilege Escalation Flaw. CVE-2026-23425 is a privilege escalation vulnerability in the Linux kernel affecting KVM ARM64 ID register i
2026 年 6 月初,安全研究員 Hyunwoo Kim 公開咗一個名為 ITScape 嘅漏洞細節同埋完整嘅概念驗證攻擊碼(PoC),代號 CVE-2026-46316。呢個係 KVM/arm64 虛擬化平台上第一個被公開記錄、可以喺真實環境運作嘅 Guest-to-Host 逃逸漏洞 。
最令人擔心嘅係,攻擊者只需要喺一個唔受信任嘅 VM 入面操作,就可以利用呢個漏洞打破虛擬化嘅隔離邊界,直接攞到宿主機(host)嘅核心權限(kernel privileges)。呢個意味住成個雲端基礎設施嘅基石——多租戶隔離——喺 ARM64 環境下受到前所未有嘅挑戰 。
ITScape 漏洞嘅根源,係存在於 Linux 核心 KVM 子系統入面嘅 虛擬通用中斷控制器翻譯服務(vGIC-ITS) 程式碼。vGIC-ITS 負責處理 arm64 虛擬機器嘅邏輯處理器中斷(LPI)翻譯。
當核心需要將某啲翻譯快取(cache)條目標記為無效嗰陣,佢會行一個迴圈,逐一拜訪呢啲條目,然後釋放相應嘅資源參考(reference)。漏洞就出喺呢個「釋放」嘅動作上:失效函式唔小心將每個由迭代器(iterator)攞到嘅條目都釋放咗一次,包括嗰啲已經被另一個並行操作(例如 DISCARD ITS 指令)預先移除咗嘅條目 。
簡單啲講,就係一個物件被釋放咗兩次(double-put),造成一個經典嘅 use-after-free(UAF) 安全漏洞。攻擊者可以精準操控呢個記憶體釋放嘅時間窗口,篡改核心堆(heap)嘅記憶體配置,最終騎劫宿主機核心嘅控制流程,執行任意程式碼 。
要觸發呢個競爭條件(race condition)完全唔難。惡意 VM 只需要用多個 vCPU 線程,同時發出「DISCARD ITS 指令」同埋「寫入 GITS_CTLR 暫存器」、「清除 redistributor 嘅 EnableLPIs」等操作,就可以喺核心內部製造出競爭條件,引爆呢個漏洞
。
喺雲端運算嘅世界,Guest-to-Host 逃逸漏洞係最危險嘅漏洞類型,因為佢直接打破咗雲端服務最根本嘅安全假設:一個用戶嘅 VM,絕對冇可能影響到另一個用戶嘅 VM,或者宿主機本身。
以往呢類漏洞多數出現喺 x86 架構嘅 KVM 或者 QEMU 模擬器上面 。ITScape 嘅特別之處,係佢完全繞過咗 QEMU 呢類使用者空間程式,直接攻擊 Linux 核心內部嘅 KVM/arm64 程式碼,係一個純核心級別(in-kernel)嘅漏洞
。
對於所有採用 ARM 伺服器(例如 AWS Graviton、Ampere Altra 等)提供多租戶雲端服務嘅營運商嚟講,惡意 VM 一旦利用呢個漏洞,就可以:
絕大多數安全團隊都將呢個漏洞嘅危險評分打到 CVSS 9.0 以上,屬於最高級別嘅「嚴重」(Critical)。
問題出喺 vgic_its_invalidate_cache() 呢個函式。當核心需要清空 LPI 翻譯快取嗰陣,佢會用 xa_for_each() 呢個迭代器去拜訪 XArray 數據結構入面嘅所有條目,然後為每個拜訪到嘅條目呼叫一次 vgic_put_irq() 去釋放參考。
但最關鍵嘅 Bug 係:xa_for_each() 迭代器會返回所有佢撞到嘅條目指標,包括嗰啲喺並行操作入面已經被 xa_erase() 成功移除嘅條目。由於失效函式唔識得分辨呢個情況,佢會對住一個已經被移除(甚至記憶體已經被回收再利用)嘅物件再次進行釋放,造成 double-put,最終導致 use-after-free
。
有趣嘅係,同一個子系統早喺 CVE-2024-26598 嘅時候就修補過一個類似嘅 UAF 漏洞,當時係發生喺翻譯快取嘅「查詢(hit)」路徑上。嗰次嘅修補方案係喺 vgic_its_check_cache() 函式入面,先增加物件嘅參考計數(refcount),確保鎖定解除之後物件唔會被意外釋放。可惜呢個修補冇覆蓋到今次出事嘅「失效(invalidate)」路徑,令到攻擊者有另一條路可以觸發漏洞
。
上游(upstream)Linux 核心開發團隊已經迅速作出反應,修補咗呢個漏洞。修補嘅方法好直接:修改 vgic_its_invalidate_cache() 函式嘅邏輯,令佢只係為 xa_erase() 函式成功移除並返回嘅嗰個特定條目去呼叫 vgic_put_irq() 釋放參考。
xa_erase() 呢個函式係原子操作,佢會嘗試移除一個條目,如果成功就返回舊嘅條目指標;如果條目已經唔存在,佢就會返回 NULL。透過檢查 xa_erase() 嘅返回值,就可以確保每個物件嘅參考只會被釋放恰好一次,徹底杜絕 double-put 嘅風險
。
呢個關鍵修補喺 2026 年 6 月初被合併到 Linux 核心主線,並喺隨後幾日內被快速反向移植(backport)到各個 6.x 穩定版本核心。Red Hat、SUSE、Debian 等主要發行版,亦都已經針對佢哋支援嘅核心版本發布咗安全更新
。
研究員 Hyunwoo Kim 喺公開漏洞細節嘅同時,亦喺 GitHub 上發布咗一個完整可用嘅概念驗證攻擊程式 。呢個 Repository 入面包含咗完整嘅原始碼、詳盡嘅重現步驟,同埋對漏洞利用技巧嘅技術描述。
個 PoC 透過協調多個 vCPU 線程,同時執行 DISCARD 指令同翻譯快取查詢,精準咁觸發競爭條件,最尾成功實現 use-after-free 同埋宿主機程式碼執行。公開可用嘅可靠 PoC 意味住,黑客同自動化攻擊掃描器幾乎可以「零成本」武器化呢個漏洞,由漏洞公開到被大規模利用嘅時間差距將會非常之短 。
如果你負責營運多租戶嘅 ARM64 KVM 基礎設施(例如 AWS Graviton、Ampere Altra 或任何類似平台),請將今次事件視為最高級別嘅緊急事故,需要立即採取行動。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ITScape(CVE 2026 46316)係一個存在於 Linux KVM/arm64 嘅嚴重 guest to host 逃逸漏洞。惡意 VM 可以喺宿主機上執行任意程式碼,攞到完整核心權限,而且已經有可用嘅公開概念驗證(PoC)攻擊碼。
ITScape(CVE 2026 46316)係一個存在於 Linux KVM/arm64 嘅嚴重 guest to host 逃逸漏洞。惡意 VM 可以喺宿主機上執行任意程式碼,攞到完整核心權限,而且已經有可用嘅公開概念驗證(PoC)攻擊碼。 漏洞係 vGIC ITS 翻譯快取(translation cache)失效機制入面嘅競爭條件(race condition),導致 use after free,影響範圍涵蓋 2024 年 4 月底至 2026 年 6 月初之間構建嘅核心版本。
所有行緊多租戶 ARM64 主機嘅雲端服務商(例如 AWS Graviton、Ampere Altra)必須即刻修補;如果暫時冇辦法修補,可以暫時為唔信任嘅 VM 停用核心內建嘅虛擬 ITS 功能。