Исследователь Hyunwoo Kim (@v4bel) нашёл в KVM/x86 уязвимость Zapscape (CVE-2026-64561). Это use-after-free в теневом MMU, а именно в рекурсивном zap-пути, который срабатывает при перезапуске shadow pages. Гость может только своими действиями повредить shadow page в ядре хоста и выйти за пределы VM, получив root на хосте. Под ударом — x86-облака, которые принимают недоверенных гостей и включают вложенную виртуализацию.
PoC написан под AMD. Для безопасного теста его запускают под QEMU TCG. Структура такая: L0 — Linux 7.1.3 + KVM_AMD на эмулируемом QEMU TCG CPU. Гость L1 переключает long -> PAE, из-за чего одна shadow page становится одновременно child и pinned root, и превращает UAF в выполнение кода в L0. Гость L2 через VMRUN трогает память, триггерит quota reclaim, рекурсивный zap без root_count guard — и получается UAF. Это не готовый эксплоит для облака, а демонстрация полной цепочки. Чтобы использовать в реальном облаке, надо перенести действия L1 в модуль ядра гостя и адаптировать эксплоит под kconfig хоста. Задача несложная.
Воспроизведение: взять исходники ядра v7.1.3, собрать с приложенным kconfig, собрать PoC (gcc -O2 -g -static -pthread poc.c -o poc), собрать initramfs с BusyBox, загрузить в QEMU v9.2.0+. При успехе PoC создаёт на хосте файл /Zapscape, владелец root.
Последствия такие же, как у Januscape (CVE-2026-53359). KVM escape: аренда одного инстанса позволяет уронить ядро хоста и повалить все VM на физической машине (DoS) или выполнить код с root и захватить хост (RCE). Плюс LPE: на дистрибутивах вроде RHEL /dev/kvm открыт на запись (0666), так что обычный пользователь может поднять права до root. Тогда у атакующего есть VMM ioctls, и эксплоит становится проще и стабильнее.
Zapscape — отдельная уязвимость в том же shadow MMU, что и Januscape, но корневая причина другая. На Intel её можно вызвать, только если L1 доступны EPT page walk length 4 и 5 — это важно для оценки масштаба. Баг живёт в KVM, а не в QEMU: QEMU не при чём, так что уязвимы и крупные облака с собственными стеками виртуализации. Нужен root внутри гостя; если его нет, цепочку можно дополнить локальным эксплоитом вроде Dirty Frag. После согласованного embargo PoC опубликован в oss-security вместе с техническим описанием. Автор советует наладить устойчивый процесс пропатчивания гипервизоров: «Winter is coming».