Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

reddit+1mallory+1lwn+1Une vulnérabilité de type use-after-free présente dans l'hyperviseur KVM du noyau Linux depuis 2010 a été divulguée publiquement avec un code d'exploitation de preuve de concept, soulevant des inquiétudes dans toute l'industrie du cloud computing. La faille, répertoriée sous le nom de CVE-2026-53359 et surnommée "Januscape", permet à un attaquant disposant d'un accès root à l'intérieur d'une machine virtuelle invitée de corrompre la mémoire du noyau hôte et potentiellement d'échapper à l'isolation de la VM sur les systèmes Intel et AMD x86.
Le chercheur en sécurité Hyunwoo Kim (@v4bel) a divulgué Januscape sur la liste de diffusion oss-security, révélant que le bug réside dans la MMU fantôme (shadow MMU) de KVM — le chemin d'émulation de table de pages hérité vers lequel KVM bascule lorsque la virtualisation imbriquée est activée. La faille provient d'une logique de validation incomplète : le code précédent ne vérifiait que le numéro de trame invité au sein d'une structure de suivi de page, mais ignorait son "rôle", permettant à une page fantôme libérée d'être réutilisée de manière incorrecte. Le résultat est une condition classique de use-after-free qui peut être déclenchée entièrement depuis le côté invité sans aucune interaction de l'hôte.reddit+2
Selon LWN.net, le chemin de code vulnérable a été introduit dans le noyau 2.6.36, sorti en août 2010. La preuve de concept publiée publiquement provoque de manière fiable une panique du noyau hôte, faisant planter toutes les VM locataires co-localisées — un scénario de déni de service particulièrement dangereux pour les environnements cloud multi-locataires. Kim a déclaré qu'un exploit complet d'évasion par exécution de code à distance existe mais n'a pas été rendu public.instagram+4
La vulnérabilité est particulièrement préoccupante pour les environnements où la virtualisation imbriquée est exposée à des invités non approuvés, car cela force KVM à utiliser le chemin MMU fantôme même sur le matériel prenant en charge les tables de pages étendues ou les tables de pages imbriquées. Amazon Web Services Amazon.com, Inc. a attribué à la faille un score CVSSv3 de 7.0. Sur les systèmes Red Hat Enterprise Linux où `/dev/kvm` est configuré avec un accès permissif (mode 0666), la faille permet également une élévation de privilèges locale non privilégiée vers root.reddit+3
Le fournisseur OpenStack Vexxhost a publié un avis notant que la vulnérabilité affecte tout hôte KVM/x86 exposant la virtualisation imbriquée à des invités non approuvés et a recommandé de restreindre l'exposition VMX/SVM en guise de mesure provisoire.vexxhost
Les noyaux stables corrigés ont été publiés le 4 juillet 2026, Greg Kroah-Hartman ayant publié les versions 7.1.3, 6.18.38, 6.12.95, 6.6.144 et 6.1.177. Le correctif renforce la validation afin que le numéro de trame invité et le rôle MMU doivent correspondre avant que les entrées de page fantôme ne soient réutilisées. Il est conseillé aux administrateurs qui ne peuvent pas appliquer de correctifs immédiatement de désactiver la virtualisation imbriquée ou de restreindre l'accès à `/dev/kvm` aux seuls utilisateurs de confiance.lwn+3