Nueva vulnerabilidad Zapscape KVM podría permitir que código de invitado L1 con privilegios escape a hosts Linux
Análisis CyberFlows
Esta noticia es importante porque representa una amenaza significativa para la seguridad de los entornos de virtualización, especialmente aquellos que exponen la virtualización anidada a invitados no confiables. Los atacantes podrían utilizar esta vulnerabilidad para escapar de la isolación KVM y acceder a recursos sensibles en el host. Los profesionales de seguridad deben tomar medidas para mitigar esta vulnerabilidad, como actualizar el kernel de Linux y restringir el acceso a la virtualización anidada. La técnica utilizada por los atacantes implica explotar la unidad de gestión de memoria de sombra de KVM/x86, lo que requiere un conocimiento profundo de la arquitectura de virtualización y la programación de bajo nivel.
Acciones recomendadas: Actualizar el kernel de Linux para parchear la vulnerabilidad CVE-2026-64561 | Restringir el acceso a la virtualización anidada para invitados no confiables | Realizar pruebas de penetración para identificar posibles vulnerabilidades en la configuración de virtualización
Análisis editorial de CyberFlows. Las acciones recomendadas son orientación general; evalúa siempre tu contexto específico.
Resumen
Se ha descubierto una nueva vulnerabilidad en el núcleo de Linux, conocida como Zapscape, que podría permitir a un atacante con privilegios de kernel dentro de una máquina virtual (VM) L1 escapar de la isolación KVM y ejecutar código en el host. Esto afecta cuando la virtualización anidada está expuesta a invitados no confiables. La vulnerabilidad se trackea como CVE-2026-64561 y afecta la unidad de gestión de memoria (MMU) de sombra de KVM/x86.
Zapscape, a new Linux kernel vulnerability, could allow an attacker with kernel privileges inside an L1 guest virtual machine (VM) to escape KVM isolation and execute code on the host. The risk applies when nested virtualization is exposed to untrusted guests. The flaw is tracked as CVE-2026-64561 and affects KVM/x86's shadow memory management unit (MMU), which manages shadow page