Lỗ hổng Zapscape trong KVM: Nguy cơ thoát khỏi máy ảo để tấn công máy chủ Linux
Một lỗ hổng bảo mật mới mang tên Zapscape (CVE-2026-64561) trong KVM cho phép kẻ tấn công có quyền root trong máy ảo L1 thực hiện thoát khỏi môi trường cô lập để chiếm quyền điều khiển máy chủ...
- Giọng nữ Bắc
Một lỗ hổng bảo mật nghiêm trọng vừa được phát hiện trong nhân Linux, có tên mã Zapscape (định danh CVE-2026-64561). Lỗ hổng này ảnh hưởng đến KVM/x86, cụ thể là cơ chế quản lý bộ nhớ shadow MMU, cho phép kẻ tấn công có quyền kernel bên trong máy ảo (VM) L1 có thể thoát khỏi sự cô lập của KVM và thực thi mã độc trực tiếp trên máy chủ host.
Chi tiết kỹ thuật về Zapscape
Theo nhà nghiên cứu bảo mật Hyunwoo Kim, người công bố lỗ hổng này, Zapscape xuất phát từ lỗi kiểm tra thứ tự “stale-root” trong quá trình quản lý shadow-MMU của KVM, dẫn đến tình trạng use-after-free. Trong quá trình xử lý lỗi trang (page fault) do máy ảo kích hoạt, KVM có thể thu hồi các trang MMU và vô hiệu hóa trang gốc shadow MMU đang được sử dụng. Tuy nhiên, do đường dẫn xử lý không kiểm tra lại trạng thái gốc, KVM vẫn tiếp tục thực hiện các thao tác dưới một gốc đã bị vô hiệu hóa.
Điều này dẫn đến việc các trang con (child pages) kế thừa trạng thái không hợp lệ từ trang cha và vẫn nằm trong danh sách trang MMU đang hoạt động của KVM. Hậu quả là hệ thống có thể tạo ra các liên kết treo (dangling link), dẫn đến khả năng ghi dữ liệu sau khi bộ nhớ đã được giải phóng.
Nguy cơ và phạm vi ảnh hưởng
Mặc dù yêu cầu kẻ tấn công phải có quyền kernel (thường là root) bên trong máy ảo L1, lỗ hổng này đặt ra rủi ro lớn cho các môi trường sử dụng tính năng ảo hóa lồng nhau (nested virtualization) cho các khách hàng không tin cậy. Trên các hệ thống Intel, điều kiện khai thác yêu cầu EPT page-walk độ dài 4 và 5 phải được hiển thị cho máy ảo L1.
Các phiên bản Linux từ 5.9 trở đi cho đến các bản phát hành ổn định gần đây (như 6.6.148, 6.12.101, 6.18.42, 7.1.6 và 7.2-rc5) đều được liệt kê là có nguy cơ bị ảnh hưởng. Red Hat đã gán điểm CVSS sơ bộ là 7.0 cho lỗ hổng này.
Khuyến nghị khắc phục
Nhà nghiên cứu Hyunwoo Kim đã công bố mã khai thác thử nghiệm (proof-of-concept) để minh chứng khả năng tạo tệp tin với quyền root trên máy chủ host. Tuy nhiên, đây không phải là một công cụ khai thác “vũ khí hóa” sẵn sàng để sử dụng ngay lập tức trong môi trường cloud thực tế mà cần sự điều chỉnh phức tạp.
Người quản trị hệ thống đang vận hành các máy chủ KVM có sử dụng tính năng ảo hóa lồng nhau cần thực hiện các bước sau:
- Cập nhật nhân Linux lên phiên bản đã được vá lỗi (commit 2abd5287f083).
- Kiểm tra thông tin từ nhà cung cấp phân phối Linux (như Red Hat, Debian) để áp dụng các bản vá backport thay vì chỉ dựa vào số phiên bản upstream.
- Đối với các môi trường nhạy cảm, hạn chế việc cho phép các máy ảo không tin cậy sử dụng tính năng nested virtualization cho đến khi bản vá được áp dụng hoàn tất.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.