Linux KVMハイパーバイザーに仮想マシン脱出の脆弱性「Zapscape」CVE-2026-64561
Linux KVMハイパーバイザーに仮想マシン脱出の脆弱性「Zapscape」CVE-2026-64561
| 項目 | 内容 |
|---|---|
| ジャンル | セキュリティ |
| 日付 | 2026-08-07 |
| 元記事 | The Hacker News |
要約
「Zapscape」と命名されたLinuxカーネルの脆弱性(CVE-2026-64561)が公開された。KVM(Kernel-based Virtual Machine)のx86向けShadow MMU実装に存在するバグで、ネステッド仮想化(nested virtualization)が有効な環境においてL1ゲストVMのカーネル権限を持つ攻撃者がホストOS上でコードを実行できる可能性がある。クラウドプロバイダーや仮想化基盤を提供するデータセンターで広く利用されるKVMへの影響は大きく、特に信頼されないゲストVMを動作させるマルチテナント環境では深刻な脅威となる。悪用にはゲストカーネル権限が前提だが、コンテナエスケープと組み合わせた多段攻撃のシナリオも考えられる。Linuxカーネルメンテナーによるパッチが提供されており、各ディストリビューションへの反映が急がれる。