当前位置: 首页 > 洞见&观察 > 技术趋势

针对Linux内核Guest-to-Host逃逸漏洞的PoC利用代码公开

作者:虾咪 | 发布时间:2026-06-11阅读数:
看点:安全研究人员已公开一个概念验证(PoC)利用代码,针对编号为CVE-2026-46316的Linux内核高危漏洞,该漏洞可在arm64系统的KVM环境中实现从客户机到主机的逃逸。

安全研究人员已公开一个概念验证(PoC)利用代码,针对编号为CVE-2026-46316的Linux内核高危漏洞,该漏洞可在arm64系统的KVM环境中实现从客户机到主机的逃逸。这个被命名为"ITScape"的漏洞允许攻击者突破虚拟机限制,以完整内核级权限在主机上执行任意命令。

漏洞技术分析

该漏洞由安全研究员Hyunwoo Kim(V4bel)发现,影响的是内核中的KVM实现而非QEMU等用户空间组件。这使得问题尤为严重,因为利用该漏洞会导致主机内核直接沦陷,而非局限于用户空间进程。 ITScape源于arm64架构下KVM中vGIC-ITS(中断转换服务)模拟存在的竞态条件。攻击者通过从客户机触发特定的中断相关操作,可利用"双重释放"条件导致内存破坏,进而实现主机内核上下文中的任意代码执行。

PoC利用代码详情

公开的PoC展示了如何完全从客户机虚拟机触发漏洞,无需主机任何交互。在测试环境中,该利用代码使用KVM自测工具,运行于QEMU TCG环境模拟的ARM64主机。 客户机代码执行精心构造的GIC/ITS内存映射I/O操作,触发KVM中断处理逻辑中的缺陷,最终实现主机级代码执行。通过在主机系统创建名为"/ITScape"且具有root权限的文件,可确认利用成功。虽然该PoC尚未完全武器化用于实际攻击,但完整展示了整个利用链。 研究员Hyunwoo Kim(V4bel)在GitHub指出,熟悉云基础设施的攻击者可通过调整内存偏移、时序条件和内核特定参数来适配该技术,使实际利用成为可能。

影响范围与缓解措施

该漏洞影响从2024年4月(commit 8201d1028caa)至2026年6月初(commit 13031fb6b835补丁前)的Linux内核版本。在ARM64 KVM环境中运行这些版本的系统均存在风险,特别是托管不可信或多租户工作负载的系统。 对于使用ARM64基础设施的公有云提供商而言,此问题尤为严峻,因为用户通常对其虚拟机拥有root访问权限。在此类场景中,攻击者可能突破其VM限制,控制主机并危及同一系统上的其他租户或工作负载。 值得注意的是,该漏洞不影响x86系统,因其仅存在于Linux内核虚拟化代码中的ARM64 KVM子系统。安全团队应立即应用可用补丁,并确认系统不再运行存在漏洞的内核版本。其他预防措施包括监控异常VM行为、限制不可信客户机暴露面,以及持续关注类似KVM逃逸技术的研究进展。有效PoC的公开显著提高了利用风险,及时打补丁和主动监控对受影响环境至关重要。

上一篇:误伤事件:微软Defender在恶意软件防御中拦截官方MAS
下一篇:没有了
热门服务和内容
在线客服咨询