【警告】潜伏16年的漏洞:包括PVE(Proxmox VE)在内所有KVM平台,一个虚拟机就能搞崩整台物理服务器!

2026年7月7日,研究人员披露了一项代号为 Januscape、编号为 CVE-2026-53359 的 Linux KVM 重大安全漏洞,该漏洞自 2010 年随 Linux 内核 2.6.36 引入相关代码 (2032a93d66fa) 后便一直存在,潜伏约 16 年才被发现。
这个 Linux KVM 蛰伏了 16 年历史的漏洞,可允许恶意虚拟机逃逸至宿主机内核:
据介绍,相应漏洞源于 x86 架构 KVM 的 Shadow MMU(影子内存管理单元)缺陷,本质上属于释放后使用(Use-After-Free,UAF)漏洞。黑客仅需在虚拟机内部执行特定操作,即可破坏 KVM 维护的 Shadow 页表数据结构。目前公开的概念验证(PoC)程序已经能够导致宿主机 Linux 内核崩溃,使同一台物理服务器上的所有虚拟机同时中断服务,形成拒绝服务(DoS)攻击。
目前,Linux Kernel 5.x、6.x 及 7.x 等稳定分支已完成修复(修复补丁 81ccda30b4e8),建议用户尽快升级至已修补版本;若暂时无法更新,则可先关闭嵌套虚拟化(Nested Virtualization)功能,以降低遭受攻击的风险。
该漏洞公布于GitHub仓库:https://github.com/V4bel/Januscape
1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。




