Коротко
Уязвимость Zapscape ломает привычную границу между виртуальной машиной и хостом: root внутри гостевой системы может получить root-доступ к хост-окружению. Риск касается и локального повышения привилегий там, где пользователям доступен /dev/kvm.
Виртуальная машина не всегда означает безопасную изоляцию. Уязвимость CVE-2026-64561 в гипервизоре KVM позволяет пользователю с правами root в гостевой системе добраться до хост-окружения с такими же правами.
Это не сценарий «любой пользователь из интернета захватывает сервер». Атакующему уже нужен root внутри гостя. Но именно поэтому проблему легко недооценить: если гостевая система уже скомпрометирована, KVM перестаёт быть последним надёжным барьером.
Есть и более неприятный вариант. При наличии доступа к устройству /dev/kvm уязвимость может использоваться для локального повышения привилегий. В источнике отдельно отмечено, что в RHEL подобный доступ предоставляется всем пользователям — значит, конфигурация прав на это устройство становится частью модели безопасности, а не технической мелочью.
Кодовое имя проблемы — Zapscape, для загрузки доступен прототип эксплоита. Это практический сигнал для администраторов: проверить, кому выдан доступ к /dev/kvm, и не считать изоляцию виртуальных машин достаточной защитой после компрометации гостя.
Ограничения важны: источник не сообщает, какие версии KVM затронуты, существует ли исправление и насколько просто воспроизвести атаку. Уязвимость требует либо root-доступа в гостевой системе, либо доступа к /dev/kvm, поэтому её нельзя описывать как универсальный удалённый взлом. Но наличие прототипа эксплоита повышает цену бездействия.
Если root в гостевой системе уже получен, считаете ли вы такую виртуальную машину изолированной от хоста? Источник: OpenNews.opennet.ru: Общая лента новостей