CVE-2026-53359
EPSS 0.2% (6º percentile). Patch Microsoft: CBL-Mariner Releases.
Vulnerabilità · 82 giorni fa
In KVM non si rompe solo una VM: salta la premessa che un guest resti confinato. Con root dentro la macchina virtuale, il bug può corrompere lo shadow MMU dell’host e trasformare un incidente “di guest” in controllo del server fisico o in panic dell’intero nodo.
Le fonti confermano CVE-2026-53359, Januscape, un use-after-free nel codice shadow MMU del kernel Linux che affligge Intel e AMD ed è rimasto latente per 16 anni. La dimostrazione al kvmCTF ha mostrato lo zero-day come guest-to-host escape, e le patch mainline del 19 giugno stanno ora propagandosi nei downstream.
Per chi gestisce KVM multi-tenant o nested virtualization esposta, il punto non è solo la correzione del kernel: una VM compromessa può trascinare con sé l’host e tutti gli altri tenant sulla stessa macchina. Il fatto che la finestra sia rimasta aperta così a lungo allarga anche la probabilità di trovare versioni e distribuzioni ancora vulnerabili.
EPSS 0.2% (6º percentile). Patch Microsoft: CBL-Mariner Releases.
6 fonti che coprono questa storia
Google pays $250K for Linux vulnerability allowing guest VM escapes
Both vulnerabilities allow untrusted users to gain root privileges.
KVM: PoC pubblico per lo sfruttamento della CVE-2026-53359
Disponibile un Proof of Concept (PoC) per lo sfruttamento della CVE-2026-53359 – nota col nome di “Januscape” - presente nella componente KVM del kernel Linux.
16-year-old KVM flaw allows attackers to escape VMs and take over Linux servers
A critical vulnerability dubbed Januscape patched in the Linux kernel-based virtualization module poses arbitrary code execution risk to multi-tenant cloud environments and virtualized enterprise servers.
Linux Kernel Vulnerability Allows VM Escape on Intel and AMD Systems
The 16-year-old Januscape flaw affects Linux's KVM hypervisor, allowing attackers to escape virtual machines and potentially execute code on the underlying host.
New Januscape Linux flaw allows VM escape on Intel, AMD devices
A 16-year-old Linux kernel vulnerability, dubbed Januscape, allows attackers to escape a virtual machine and execute arbitrary code on the host.
16-Year-Old Linux KVM Flaw Lets Guest VMs Escape to Host on Intel and AMD x86 Systems
Januscape abuses KVM shadow MMU page reuse to panic x86 hosts, with Kim reporting a controlled full escape exploit behind the unreleased path.
Part of the PlainSec briefing for 2026-07-08