Пора обновлять и KVM и VMware. И не говорите, что вас не предупреждали!
Для ЛЛ: очередной баг с выходом из виртуальной среды
В начале июля в Linux, точнее в KVM нашли очередной баг в виртуализации, который никто из сообщества не стал даже искать за 16 лет. Что еще раз говорит о том, что модель «граждане бесплатно исправляют коммерческий продукт» никогда нормально не работала. Баг Januscape, он же CVE-2026-53359. Описание работы найдете в списке литературы
Для проведения атаки со стороны гостевой системы необходимы два условия: наличие прав root внутри виртуальной машины (что является типичной ситуацией для арендуемых облачных инстансов) и поддержка вложенной виртуализации (nested virtualization), предоставляемая хостом. Даже на хостах, где по умолчанию используются аппаратные механизмы EPT или NPT, вложенная виртуализация вынуждает KVM переключаться на устаревший механизм shadow MMU — именно в нем и кроется данная уязвимость.
Попутно исправили очередную ДЫРИЩУ с получением прав рута - Bad Epoll (CVE-2026-46242)
С VMware ситуация хуже.
Обнаруженная уязвимость CVE-2026-47876 –
«В VMware ESX обнаружена уязвимость, связанная с записью данных за пределами допустимых границ (out-of-bounds write) в виртуальном сетевом адаптере VMXNET3. Компания Broadcom оценила уровень опасности данной проблемы как критический; максимальная базовая оценка по шкале CVSSv3 составляет 9,3, — говорится в бюллетене безопасности. — Злоумышленник, обладающий правами локального администратора на виртуальной машине с адаптером VMXNET3, может воспользоваться этой уязвимостью для выполнения кода на хост-системе. Виртуальные сетевые адаптеры, отличные от VMXNET3, данной уязвимости не подвержены»
Ирония ситуации в том, что совсем недавно, в 2019 году, исправляли похожую проблему в картах e1000 –
Специалисты ZhanluLab выявили аналогичную уязвимость в виртуальных сетевых адаптерах e1000 и e1000e, затрагивающую продукты Workstation и Fusion. Хотя эксплуатация этой уязвимости может позволить выполнить код на хост-системе из гостевой ОС, наиболее вероятным последствием является отказ в обслуживании (DoS) в гостевой системе. Данной проблеме присвоен уровень серьезности «важный» (Important).
https://www.securityweek.com/vmware-patches-flaws-disclosed-pwn2own-2019/
Но самое главное не это, а то, что патчи вышли для:
ESX 9.1.0.0200 – патч 25557999, от 2026/07/13
ESXi 8.0.3 EP6 – патч 25595708, от 2026/07/29
Для всего остального патчей не положено. Последние патчи для 7 вышли в 2025 году:
ESXi 7.0.3 EP14 – патч 24784741, от 2025/07/15
Кто сидит на версиях 5, 6, 7 - сам виноват.
Литература
16-Year-Old Linux KVM Flaw Lets Guest VMs Escape to Host on Intel and AMD x86 Systems
CVE-2026-47876: Critical VMware ESXi VM Escape Flaw Enables Host Code Execution
Broadcom Patches Critical VMware ESXi Vulnerability Enabling Host Code Execution
VMware fixes three critical flaws allowing auth bypass, VM escapes
Build numbers and versions of VMware ESXi/ESX