Výzkumník Hyunwoo Kim odhalil v linuxovém jádru kritickou zranitelnost označenou jako CVE-2026-53359, která se nachází v komponentě KVM · virtualizačním modulu používaném v mnoha linuxových distribucích. Podle Ars Technica jde o chybu typu use-after-free v emulaci shadow MMU, což je proces překladu adres mezi hostitelem a hypervizorem. Zranitelnost se v jádru skrývala šestnáct let a umožňuje útočníkovi, který má v hostované virtuální mašině (VM) root oprávnění, způsobit pád hostitelského jádra nebo spustit kód s root právy přímo na hostiteli.
Podle stejného zdroje může útočník prostřednictvím jediné VM v cloudovém prostředí vyvolat DoS útok, který zneškodní všechny ostatní virtuální stroje na stejném fyzickém serveru, nebo spustit kód s root oprávněními a převzít kontrolu nad hostitelem i všemi jeho hosty. Exploit využívá slabinu v shadow page, datové struktuře hostitelského jádra, a nevyžaduje žádné úpravy komponenty QEMU. To znamená, že funguje i v prostředích, kde poskytovatelé cloudových služeb používají vlastní virtualizační řešení. Kim zveřejnil důkaz konceptu, který v hostované VM způsobí pád hostitelského systému, a uvedl, že plnohodnotný exploit umožňující úplný únik je připraven, ale nebude zveřejněn.
Google ocenil nahlášení této zranitelnosti částkou 250 000 USD v rámci svého programu bug-bounty pro kernelCTF. Současně byl odhalen další kritický problém v linuxovém jádru, CVE-2026-43499, který se týká mechanismu futex priority-inheritance. Podle Ars Technica tuto zranitelnost objevil tým Nebula Security pomocí AI-asistovaného skeneru Vega a nazval ji GhostLock. Jedná se opět o chybu typu use-after-free, která útočníkovi s omezenými právy umožňuje eskalovat oprávnění na úroveň root. Hodnocení její závažnosti dosahuje 7,8 z 10 a za její odhalení obdrželi výzkumníci odměnu 92 337 USD.
Obě zranitelnosti byly opraveny v nejnovější verzi linuxového jádra, a vývojáři doporučují uživatelům, aby co nejdříve aktualizovali své distribuce. Podle Ars Technica by měli správci systémů zkontrolovat, zda běží opravená verze jádra, a v cloudových prostředích zajistit nasazení příslušných bezpečnostních záplat. Důležité je také monitorovat přístupová práva v hostovaných VM, protože exploit vyžaduje root oprávnění v guest-OS.
Co to znamená: Pro firmy využívající KVM na Linuxu představuje tato zranitelnost riziko úplného převzetí hostitelských serverů prostřednictvím jediného kompromitovaného virtuálního stroje. Auditoři by měli ověřit, zda jsou nasazeny nejnovější jádrové záplaty, provést revizi oprávnění v guest-OS a zvážit dodatečná omezení pro root v izolovaných VM, aby minimalizovali pravděpodobnost úniku a souvisejícího narušení služeb.
Zdroje: