IT时代网8月8日消息,Linux 的虚拟化组件 KVM 被曝出一处严重的虚拟机逃逸漏洞。攻击者可以借此突破虚拟机的隔离边界,直接在宿主机内核里执行代码。
这个漏洞由一位安全研究者在代码托管平台上公开披露,被命名为 Zapscape,编号 CVE-2026-64561。问题出在 KVM/x86 的 Shadow MMU 模拟机制上——更精确地说,藏在 Shadow Pages 执行递归 zap 操作的那条代码路径里,属于典型的释放后重用缺陷。这类内存管理错误一旦被精心构造的输入命中,往往能改写本不该被触及的内核数据结构。
触发门槛并不高。按照公开的技术描述,攻击者只需要在客户机内部执行常规操作,就能破坏宿主机内核中的 Shadow Page 结构。不需要事先拿到宿主机的任何权限,也不需要物理接触服务器。
真正让这件事变得棘手的,是它的影响范围。公有云平台,以及任何开启了嵌套虚拟化功能的环境,都在受影响之列。攻击者只要在公有云上租一台虚拟机实例,就有机会让宿主机内核崩溃——同一台物理服务器上跑着的其他租户虚拟机会被一起拖下水。往深了说,利用这个缺陷可以在宿主机上以 Root 权限执行代码,相当于把整台机器连同其上所有客户机一并接管。
嵌套虚拟化并不是什么冷门功能。开发测试、容器套容器、云上再建云,这些场景都会用到它。这次它成了攻击的突破口。
虚拟机逃逸历来被视为虚拟化安全中最高危的一类问题。多租户云环境的整个信任模型,前提就是虚拟机之间、虚拟机与宿主机之间那道边界足够牢固。边界一旦被穿透,隔离形同虚设,同一台物理机上互不相识的租户之间就没有了安全距离。
对使用公有云服务的企业而言,眼下能做的主要是盯紧云服务商的安全公告与热补丁进度,云厂商通常会在内核层面先行修复,用户侧无需重启实例。自建虚拟化平台的运维团队则需要另行评估:在内核补丁合入并完成验证之前,是否有必要临时关闭嵌套虚拟化,把风险面收窄一些。
注:本文中包含AI辅助创作的内容。