image

Nieuw Linux-lek laat aanvaller uit guest VM ontsnappen en host overnemen

dinsdag 7 juli 2026, 16:56 door Redactie, 21 reacties

Een nieuwe kwetsbaarheid in de Linux-kernel maakt het mogelijk voor aanvallers in een guest virtual machine (VM) om code op de onderliggende host uit te voeren en die zo over te nemen. Er zijn imiddels beveiligingsupdates uitgebracht om het probleem, aangeduid als CVE-2026-53359 en Januscape, te verhelpen. Volgens beveiligingsonderzoeker Hyunwoo Kim, die de kwetsbaarheid ontdekte, is het de eerste KVM (Kernel-gebaseerde Virtual Machine) escape die zowel op een AMD- als Intel-architectuur werkt. Eerdere VM-escapes waren beperkt tot één architectuur.

KVM is een virtualisatie-oplossing voor Linux en maakt het mogelijk om meerdere virtual machines te draaien met daarop bijvoorbeeld Linux of Windows. Het is al lange tijd onderdeel van de Linux-kernel. Januscape is een use-after-free kwetsbaarheid in de KVM hypervisor waardoor een aanvaller vanuit de guest VM code op het host-systeem kan uitvoeren, wat tot een denial of service of remote code execution kan leiden. Voorwaarde om misbruik mogelijk te maken is wel dat de host 'nested virtualization' ondersteunt.

"Een aanvaller die een enkele instance op een publieke cloud heeft gehuurd kan een kernel panic op de host veroorzaken en zo alle andere VM's op dezelfde fysieke machine uit de lucht halen, of code met rootrechten op de host uitvoeren en zo de host en alle guest VM's die erop draaien overnemen", aldus Kim, die eerder ook de Dirty Frag-kwetsbaarheid in Linux ontdekte.

De onderzoeker heeft een proof-of-concept exploit beschikbaar gemaakt waarmee een kernel panic op de host is te veroorzaken. De onderzoeker stelt dat er ook een exploit bestaat waarmee een escape vanuit de guest VM mogelijk is, maar zal die op een later moment beschikbaar maken. Voor het overnemen van de onderliggende host moet de aanvaller wel root binnen zijn eigen VM zijn. In situaties waar dit niet het geval is zou de aanvaller Januscape met een andere kwetsbaarheid, zoals Dirty Frag, kunnen combineren om dit te bereiken.

Reacties (21)
07-07-2026, 18:01 door Anoniem
Arme Tux...
07-07-2026, 19:06 door Anoniem
Door Anoniem: Arme Tux...

"Voor het overnemen van de onderliggende host moet de aanvaller wel root binnen zijn eigen VM zijn."

Valt wel mee.
07-07-2026, 19:12 door Anoniem
Knap gevonden. Gelukkig is de fix niet ingewikkeld. Wel slordig dat zoiets simpels fout gaat.
07-07-2026, 19:34 door Anoniem
Door Anoniem:
Door Anoniem: Arme Tux...

"Voor het overnemen van de onderliggende host moet de aanvaller wel root binnen zijn eigen VM zijn."

Valt wel mee.

Want het is totaal niet normaal om een VM'tje te huren waarop je root bent ?
Of een image te installeren waarop de software root is of kan krijgen ?
07-07-2026, 19:57 door Anoniem
Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...
07-07-2026, 22:09 door Anoniem
En weer een use-after-free, met dank aan C.
Producten moeten tegenwoordig minimaal in een memory safe programmeertaal vervaardigd, dat zou een eis moeten zijn van het NCSC.
07-07-2026, 22:26 door Anoniem
Door Anoniem: Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...

Ja, gelukkig dat Linux vooral bekend is van thuisgebruik , en amper aanwezig in datacenters en op servers, dus eigenlijk is dit geen probleem - bedoel je dat ?
08-07-2026, 06:10 door Anoniem
Door Anoniem: Knap gevonden. Gelukkig is de fix niet ingewikkeld. Wel slordig dat zoiets simpels fout gaat.
Tja, als het werkelijk simpel was dan was het niet knap geweest om het te vinden. Kennelijk was het niet simpel. Dat een fix simpel is wil nog niet zeggen dat de hele context die de bug triggert simpel is om te overzien, die kan razend complex zijn. En zie dan maar een mens op aarde te vinden die dergelijke slordigheden nooit begaat.

Die bug heeft trouwens maar liefst 16 jaar in de kernel gezeten (zie de Januscape-link in het artikel onder "Affected versions"). Het is geen nieuwe bug, zoals het artikel ten onrechte stelt, het is een oude bug die pas onlangs ontdekt is, alleen de ontdekking ervan is nieuw. Dat op zich is al een heel vette hint dat hij niet makkelijk te herkennen was. Bugmeldingen voor een crashende kernel bij gebruik van KVM waren echt niet 16 jaar lang onopgemerkt gebleven, dus in de praktijk zal de fout nooit of nagenoeg nooit zijn opgetreden.

Nog iets om bij stil te staan in dit kader. Use-after-free is een van de categorieën bugs die zelfs heeft geleid tot het ontwikkelen van een nieuwe programmeertaal waarbij de compiler ze herkent en afvangt, namelijk Rust. Zoiets ontwikkelen is geen kleine onderneming, en dat dat is gedaan en is aangeslagen bij veel ontwikkelaars is ook al een indicatie dat dergelijke bugs voor mensen niet simpel zijn; als het simpel was dan waren die taal en de ontwikkelinspanning ervoor overbodig geweest. Deze bug is overigens een paar jaar ouder dan de 0.1-release van Rust.
08-07-2026, 06:40 door Anoniem
Door Anoniem:
Door Anoniem: Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...

Ja, gelukkig dat Linux vooral bekend is van thuisgebruik , en amper aanwezig in datacenters en op servers, dus eigenlijk is dit geen probleem - bedoel je dat ?
Amper aanwezig op datacenters? Waar denk je dat bijna elke cloud op draait? Google en Amazon draaien echt niet op Windows.
08-07-2026, 08:51 door Anoniem
Door Anoniem:
Door Anoniem: Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...

Ja, gelukkig dat Linux vooral bekend is van thuisgebruik , en amper aanwezig in datacenters en op servers, dus eigenlijk is dit geen probleem - bedoel je dat ?

Nee dat bedoel ik niet, zeker niet. Ik weet wel beter en U hoop ik ook ondanks de vraag.
En aangezien er al uodates uitgebracht zijn mag iedereen er toch wel van uitgaan dat een zelfrespecterend bedrijf met een server of datacentrum deze al geinstalleerd heeft.
Dus weinig of geen problemen, gelukkig.
08-07-2026, 08:56 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...

Ja, gelukkig dat Linux vooral bekend is van thuisgebruik , en amper aanwezig in datacenters en op servers, dus eigenlijk is dit geen probleem - bedoel je dat ?
Amper aanwezig op datacenters? Waar denk je dat bijna elke cloud op draait? Google en Amazon draaien echt niet op Windows.

Ik las het commentaar waar je op reageerde juist als sarcasme.
08-07-2026, 10:24 door Anoniem
je moet ook geen vm draaien als je het niet nodig heeft dan zeker blokkeren..
08-07-2026, 11:25 door Anoniem
Door Anoniem: je moet ook geen vm draaien als je het niet nodig heeft dan zeker blokkeren..

Joh... echt??
08-07-2026, 11:52 door Anoniem
Virtualizatie is geen security. Je kan het wel makkelijke gebruiken als een security laag. Onthouden.
08-07-2026, 14:10 door Anoniem
Voor het overnemen van de onderliggende host moet de aanvaller wel root binnen zijn eigen VM zijn
Dan heb je wel een gestolen credit card nodig anders ben je vet de lul.
08-07-2026, 14:19 door Anoniem
Zo eenvoudig is het niet. Je moet geneste virualisatie aan hebben staan. Bij Redhat is het ook niet kritiek maar belangrijk. Wij hebben geneste virtualisatie uitstaan. Waarom zou je dat aan gaan zetten? Ik denk trouwens dat de meeste bedrijven Azure en VMware gebruiken ipv KVM en die hebben zoals u weet andere problemen :) en ken niemand die hypervisors virtualiseren. Je draait toch ook geen vmware of kvm onder HyperV.
Kortom weinig aan het handje. Gewoon standaard patchronde patchen tenzij je het aan hebt gezet.

Deze kwetsbaarheid kan dus worden beperkt door geneste virtualisatie uit te schakelen. Maak een bestand in `/etc/modprobe.d/` met een beschrijvende naam, zoals `cve-2026-53359-mitigation.conf`. Schakel in dat bestand de geneste virtualisatie uit voor de `kvm_intel` en `kvm_amd` kernelmodules:

opties kvm-intel genest=0
opties kvm-amd genest=0

Gebruik `lsmod` om te bepalen of een van beide modules al geladen is. Als dat zo is, verwijder dan geladen modules met `modprobe -r`. Om te valideren dat geneste virtualisatie is uitgeschakeld, lees de bestanden `/sys/module/kvm_intel/parameters/nested` en `/sys/module/kvm_amd/parameters/nested`. Als deze modules zijn geladen, moeten die bestanden `N` lezen om aan te geven dat de functie is uitgeschakeld.
08-07-2026, 14:53 door Anoniem
Door Anoniem:
Door Anoniem: Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...

Ja, gelukkig dat Linux vooral bekend is van thuisgebruik , en amper aanwezig in datacenters en op servers, dus eigenlijk is dit geen probleem - bedoel je dat ?

Volgens mij draait de grootste deel van de wereld op linux servers in een datacenter, dus waar je dat vandaan haalt ?????
08-07-2026, 16:21 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...

Ja, gelukkig dat Linux vooral bekend is van thuisgebruik , en amper aanwezig in datacenters en op servers, dus eigenlijk is dit geen probleem - bedoel je dat ?

Volgens mij draait de grootste deel van de wereld op linux servers in een datacenter, dus waar je dat vandaan haalt ?????
Zeker en dat is maar goed ook anders was het dagelijks leven al lang ontregeld. Bedrijven als mastercard gebruiken Linux servers vanwege de strenge PCI-DSS beveiligingsstandaard voor organisaties die creditcardgegevens verwerken, opslaan of verzenden.
08-07-2026, 19:03 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...

Ja, gelukkig dat Linux vooral bekend is van thuisgebruik , en amper aanwezig in datacenters en op servers, dus eigenlijk is dit geen probleem - bedoel je dat ?

Volgens mij draait de grootste deel van de wereld op linux servers in een datacenter, dus waar je dat vandaan haalt ?????

Stop met fora lezen en ga een beetje opletten op school bij de les Nederlands.
Dit was de (duimendik erbovenop) stijlfiguur "sarcasme" .
08-07-2026, 19:12 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem:
Door Anoniem: Voor de gewone thuisgebruikers iets wat eigenlijk geen gevaar zal zijn.
Als als als en dan nog...

Ja, gelukkig dat Linux vooral bekend is van thuisgebruik , en amper aanwezig in datacenters en op servers, dus eigenlijk is dit geen probleem - bedoel je dat ?
Amper aanwezig op datacenters? Waar denk je dat bijna elke cloud op draait? Google en Amazon draaien echt niet op Windows.

Ik las het commentaar waar je op reageerde juist als sarcasme.

yep. (ben de schrijver ervan). Nog dikker erbovenop kon ik niet verzinnen , maar het zegt een hoop over het lees/begripsvermogen van sommige posters hier dat ze alleen maar konden springen op een half zinnetje.

Ik dacht dat "Linux vooral bekend voor thuisgebruik" net zo herkenbaar was als onzin als "Linux niet voor datacenters" , maar ja .
09-07-2026, 00:18 door Anoniem
Naast dat ik geen nested virtualisatie gebruik (ik installer ook geen kvm of vmware onder HyperV) is mijn Fedora en opensuse niet kwetsbaar.
affected

affected at 2.6.36

unaffected

unaffected from 0 before 2.6.36

unaffected from 6.1.177 through 6.1.*

unaffected from 6.6.144 through 6.6.*

unaffected from 6.12.95 through 6.12.*

unaffected from 6.18.38 through 6.18.*

unaffected from 7.1.3 through 7.1.*

unaffected from 7.2-rc1
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.