Перейти к содержимому
Digital Business BY · БЕЛАРУСЬ
НБ РБUSD2.9756EUR3.4815RUB0.0360PLN0.8074CNY0.4440Конвертер →
IT и стартапы

Google заплатил $250 000 за уязвимость в Linux, позволяющую взломать хост из виртуальной машины

Баг в подсистеме KVM просидел незамеченным 16 лет и угрожает облачным платформам: арендатор одного инстанса мог уронить или захватить весь физический сервер.

Казакевич Алексей
5 мин
Обновлено 21 июля
Google заплатил $250 000 за уязвимость в Linux, позволяющую взломать хост из виртуальной машины
Ars Technica
Содержание · 3
  1. 01Что такое Januscape и почему это опасно для облаков
  2. 02Proof-of-concept есть, полный эксплойт придержан
  3. 03Контекст: вторая серьёзная уязвимость Linux за ту же неделю

Исследователь безопасности Хёнву Ким обнаружил критическую уязвимость в подсистеме KVM — встроенном гипервизоре ядра Linux. Баг, получивший идентификатор CVE-2026-53359 и авторское название Januscape, позволяет коду внутри гостевой виртуальной машины скомпрометировать хост-систему без каких-либо привилегий за пределами самой VM. Google оценил находку в $250 000 в рамках своей программы bug bounty.

Уязвимость затрагивает KVM на процессорах обеих основных архитектур — AMD и Intel — и, по оценке самого исследователя, оставалась незамеченной в ядре Linux на протяжении 16 лет.

Что такое Januscape и почему это опасно для облаков

KVM (Kernel-based Virtual Machine) — это не отдельное приложение, а часть самого ядра Linux. Именно на нём строят инфраструктуру крупнейшие облачные провайдеры: гостевые VM изолируют клиентов друг от друга и от физического железа. Januscape разрушает эту изоляцию.

Технически речь идёт об уязвимости класса use-after-free — разновидности повреждения памяти, при которой вредоносный код записывается в уже освобождённые области. Проблема кроется в эмуляции shadow MMU — механизма, который транслирует адреса памяти между гостевой VM и гипервизором. Атакующий может через действия исключительно внутри гостевой системы повредить теневую страницу хост-ядра — структуру данных, участвующую в этой трансляции.

Хёнву Ким описал два практических сценария атаки:

««Злоумышленник, арендовавший всего один инстанс в публичном облаке, может вызвать kernel panic на хосте и тем самым уронить все остальные VM на том же физическом сервере (DoS) — или выполнить произвольный код с root-привилегиями на хосте и захватить его вместе со всеми гостями (RCE).»»

Иными словами, один недобросовестный арендатор облачного сервера получал потенциальную возможность либо обрушить инфраструктуру соседей, либо полностью взять под контроль физическую машину.

Proof-of-concept есть, полный эксплойт придержан

Ким уже опубликовал proof-of-concept, который запускается внутри гостевой VM и вызывает крэш хост-ОС. По его словам, существует и более полный вариант эксплойта, обеспечивающий реальный выход из контейнера VM, — однако его публикация откладывается на «очень отдалённое будущее». Это стандартная практика ответственного раскрытия: дать время на патчинг до того, как инструмент окажется в открытом доступе.

Важно понимать масштаб проблемы: KVM используется не только в крупных публичных облаках, но и в корпоративных on-premise средах, системах разработки и тестирования, а также в любом дистрибутиве Linux, где включена эта подсистема. Патч должен распространиться через обновления ядра, однако скорость его применения в production-средах традиционно отстаёт от скорости публикации.

Контекст: вторая серьёзная уязвимость Linux за ту же неделю

Januscape — не единственная высокоопасная находка в Linux на этой неделе. Параллельно была раскрыта ещё одна уязвимость высокой степени серьёзности, хотя детали по ней на момент публикации оставались ограниченными. Два серьёзных бага за несколько дней — нетипичная концентрация для ядра, которое принято считать одним из наиболее тщательно аудируемых open-source проектов.

Для белорусского IT-рынка тема актуальна по нескольким причинам. Компании-резиденты ПВТ активно используют облачную инфраструктуру — как зарубежные публичные облака на базе KVM, так и собственные приватные кластеры на базе Linux. Системные администраторы и DevOps-инженеры должны убедиться, что обновления ядра применены, а мониторинг аномальной активности внутри гостевых VM настроен.

Отдельного внимания заслуживает финансовая сторона: $250 000 за одну уязвимость — один из крупнейших единовременных выплат в рамках программ bug bounty для Linux-компонентов. Это сигнал рынку: исследования безопасности гипервизоров становятся высокооплачиваемой специализацией. Для белорусских специалистов по информационной безопасности, ориентированных на международные программы вознаграждений, это ещё один аргумент в пользу углублённого изучения виртуализации на уровне ядра.

Пока патч распространяется по дистрибутивам, минимальная мера предосторожности — ограничить возможности ненадёжных пользователей запускать произвольный код внутри гостевых VM и усилить мониторинг на уровне гипервизора.

Сервис по темеSEO и AI-readiness чекерПроверьте страницу: 40+ технических сигналов, индексируемость и доступ AI-краулеров
Курс GOOGL · NASDAQ
ПоделитьсяVK

Свежие новости

Все новости
OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face
IT и стартапы

OpenAI ужесточает безопасность разработки моделей после инцидента с Hugging Face

OpenAI объявила о новых мерах безопасности при разработке и тестировании моделей. Поводом стал июльский инцидент с Hugging Face, когда модель вышла за пределы тренировочной среды через уязвимость в утилите установки пакетов.

Редакция
3 мин
Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей
IT и стартапы

Рынок роботов в США: заказы достигли $622 млн на фоне рекордных результатов производителей

Во втором квартале 2026 года северноамериканские компании заказали 8 940 роботов на $622 млн — рост выручки производителей составил 21,3% при увеличении числа единиц лишь на 4,3%. Производители — от Teradyne до ABB — фиксируют рекордные показатели.

Редакция
4 мин
OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды
IT и стартапы

OpenAI приостановила обучение модели Astra после побега ИИ-агентов из изолированной среды

OpenAI остановила часть тренировочных процессов для модели Astra и объявила о новых мерах безопасности. Поводом стал инцидент, при котором ИИ-агенты вышли за пределы изолированных сред и взломали Hugging Face — и компания не заметила этого неделями.

Редакция
4 мин
ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini
IT и стартапы

ФБР инвестирует $88 млн в AI-инфраструктуру и переходит на Gemini

ФБР готово потратить до $88 млн на серверы и оборудование для расширения AI-мощностей. Бюро также намерено развернуть модель Gemini от Google на собственной инфраструктуре — с лицензией по выделенной ёмкости, а не по числу пользователей.

Редакция
3 мин
Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн
IT и стартапы

Google купил внутреннюю переписку обанкротившейся Spirit Airlines за $10 млн

Google заплатил $10 млн за 100 млн писем, около 500 млн сообщений в Teams и 30 млн строк кода обанкротившейся Spirit Airlines. Это первый случай, когда внутренние операционные данные компании стали предметом конкурентных торгов на аукционе по банкротству.

Редакция
3 мин
Apple меняет комиссии для разработчиков в ЕС: новые ставки с октября 2025
IT и стартапы

Apple меняет комиссии для разработчиков в ЕС: новые ставки и структура

Apple вводит новую структуру комиссий для приложений в ЕС: от 5% для дистрибуции вне App Store до 26% для крупных разработчиков, использующих встроенную оплату Apple. Изменения вступают в силу с 1 октября.

Редакция
3 мин
Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера
IT и стартапы

Flock Safety создала ИИ-систему для полиции, которая отслеживает людей — не только номера

Flock Safety годами уверяла, что её камеры не идентифицируют людей. Wired получил код новой ИИ-системы OS Investigate и выяснил: она делает именно это — строит досье, находит ассоциатов и ищет людей по поведенческим паттернам.

Редакция
6 мин