← Voltar ao blog

Falha no KVM Zapscape expõe hosts Linux a escapes de convidados

Uma vulnerabilidade crítica na shadow MMU do KVM permite que código privilegiado dentro da máquina virtual quebre os limites da virtualização. Organizações usando virtualização aninhada devem agir imediatamente.

TL;DR

  • Nova CVE-2026-64561 atinge a unidade de gerenciamento de memória sombra do KVM em x86
  • Atacantes com acesso ao kernel em convidados L1 podem escapar para o sistema hospedeiro
  • O risco é específico para ambientes que expõem virtualização aninhada a convidados não confiáveis
  • Mantenedores do kernel Linux lançaram correções para resolver o problema
  • Organizações devem atualizar sistemas com KVM e restringir acesso a VMs aninhadas

Pesquisadores de segurança descobriram uma falha perigosa no kernel do Linux que compromete as garantias de isolamento em ambientes baseados no Kernel-based Virtual Machine (KVM). Batizada como 'Zapscape', a vulnerabilidade está localizada no componente de unidade de gerenciamento de memória sombra (shadow MMU) do KVM em sistemas x86.

Quando explorada, a CVE-2026-64561 pode permitir que agentes maliciosos com privilégios no nível do kernel dentro de uma máquina virtual convidada escapem de seu ambiente restrito e executem código arbitrário diretamente no sistema operacional hospedeiro. Isso representa um caminho grave de escalonamento que derruba a fronteira fundamental de segurança entre convidados e hospedeiros.

Análise Técnica

  • A falha afeta especificamente a implementação da shadow MMU do KVM em arquiteturas x86
  • A exploração requer privilégios já existentes no kernel dentro de uma máquina virtual L1
  • O recurso de virtualização aninhada deve estar habilitado e acessível a convidados não confiáveis
  • Uma exploração bem-sucedida leva à completa comprometimento do sistema hospedeiro a partir do convidado
  • A vulnerabilidade se origina de uma validação inadequada no gerenciamento das tabelas de página sombra

Impacto e Mitigação

  • Organizações rodando KVM com virtualização aninhada expostas a usuários não confiáveis estão em risco imediato
  • Provedores de nuvem e serviços de hospedagem devem auditar suas configurações de virtualização
  • Correções foram lançadas em versões atualizadas do kernel Linux – implantação urgente recomendada
  • Como medida temporária, desative a virtualização aninhada onde ela não for operacionalmente necessária
  • Monitore atividades incomuns de elevação de privilégio nos convidados como sinal de detecção

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Falha no KVM Zapscape expõe hosts Linux a escapes de convidados — Agent Breach Blog | Agent Breach