Linux işletim sisteminde keşfedilen bir güvenlik açığı, güvenilmeyen sanal makinelerin ana bilgisayarlara root erişimi kazanmasına olanak tanıyor. Bu açık, bu hafta açık kaynak işletim sisteminde ortaya çıkan iki yüksek önem dereceli güvenlik zafiyetinden biri olarak kayıtlara geçti.
Güvenlik açığı, birçok Linux dağıtımının çekirdeğinde bulunan bir sanal makine uygulaması olan KVM'de yer alıyor. CVE-2026-53359 koduyla takip edilen bu zafiyet, bulut platformlarında bir kullanıcının örneğini ana işletim sisteminden ve diğer kullanıcı örneklerinden ayırmak için kullanılan konuk sanal makinelerin bu kapsayıcıdan çıkmasına (guest escape) izin veriyor.
Januscape: Bulut Platformları İçin Tehdit
Güvenlik açığı, hem AMD hem de Intel işlemcilerde çalışan KVM'yi etkiliyor. Açık, KVM'nin konuk tarafında (guest-side) bulunan hatalardan yararlanıyor. Konuk tarafı, ana makinede bulunan kaynaklar yerine yalnızca konuk VM'de bulunan işletim sistemi veya sürücüler gibi kaynaklardan oluşuyor. Bu tehdit, Linux çekirdeğinde tam 16 yıl boyunca fark edilmeden kaldı.
Güvenlik açığını keşfeden araştırmacı Hyunwoo Kim, “Yalnızca konuk tarafındaki eylemlerle, bir saldırgan kendi VM'sini çalıştıran ana bilgisayarı tehlikeye atabilir” dedi. Kim, “Örneğin, halka açık bir bulutta yalnızca tek bir örnek kiralayan bir saldırgan, ana bilgisayar çekirdeğini panikleterek aynı fiziksel makinedeki diğer tüm kiracı VM'leri devre dışı bırakabilir (DoS) veya ana bilgisayarda root ayrıcalığıyla kod çalıştırarak ana bilgisayarı ve üzerindeki tüm konukları ele geçirebilir (RCE)” diye ekledi.
Kim, bu güvenlik açığına Januscape adını verdi. Açık, bir tür bellek bozulması zafiyeti olan use-after-free (kullanım sonrası serbest bırakma) türünde. Bu zafiyet, ana bellek adreslerini hipervizör bellek adreslerine ve tersine çeviren gölge MMU öykünmesinde (shadow MMU emulation) bulunuyor.
Saldırılar, yalnızca konuk tarafındaki eylemleri tetikleyerek ana bilgisayar çekirdeğinin gölge sayfasını (shadow page) bozuyor. Kim, konuk VM'de çalışan ve ana işletim sisteminde çökmeye neden olan bir kavram kanıtlama (proof-of-concept) istismarı yayınladı. Konuktan tamamen kaçış sağlayan bir istismarın da var olduğunu ancak “çok uzak bir geleceğe” kadar yayınlanmayacağını belirtti.