+7 (000) 000 00 00  

hosting.kitchen

Закрываем свежую уязвимость CVE-2026-53359 — Januscape (8 июля 2026)

Закрываем свежую уязвимость CVE-2026-53359 — Januscape (8 июля 2026) Что случилось Уязвимость CVE-2026-53359 позволяет гостевой системе нарушить изоляцию среды виртуализации и повысить свои привилегии (guest to host escape) в среде KVM/x86. Насколько известно, это первая обнаруженная уязвимость, позволяющая использовать эксплойт перехода с гостевой системы на хост, который может быть активирован как на Intel, так и на AMD, а не только на одной архитектуре. Januscape — это уязвимость типа use after free в эмуляции ShadowMMU KVM/x86. Подробное описание уязвимости github.com/V4bel/Januscape/blob/main/assets/write-up.md CVSS-рейтинг: на момент написания статьи не проставлен. Влияние Общее влияние: подвержен KVM, не зависит от QEMU;отключенная вложенная виртуализация (nested virtualization) сильно затрудняет эксплуатацию. Влияния на сервисы и пользователей Yandex Cloud уязвимость не оказывает, поскольку: вложенная виртуализация (nested virtualization) выключена;аппаратная технология Extended Page Tables (EPT) включена. Компенсационные меры Мы применяем исправленные стабильные версии, выпущенные 04 июля 2026 года: 7.1.36.18.386.12.956.6.1446.1.1775.15.2115.10.260.Идентификатор CVE (CVE ID): CVE-2026-53359 Ссылка на CVE www.cve.org/CVERecord?id=CVE-2026-53359 Ссылка на NVD nvd.nist.gov/vuln/detail/CVE-2026-53359...