CVE-2026-53359
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: KVM: x86: Corrección de use-after-free de shadow paging debido a un rol inesperado El commit 0cb2af2ea66ad ("KVM: x86: Fix shadow paging use-after-free due to unexpected GFN") corrigió una discrepancia de shadow paging entre GFN almacenadas y calculadas; el error podía desencadenarse cambiando un mapeo PDE desde fuera del guest y eliminando después un memslot. La llamada rmap_remove() omitía las entradas creadas después del cambio de PDE porque el GFN del SPTE hoja no coincide con el GFN de struct kvm_mmu_page. Sin embargo, subsiste un hueco similar si el PDE modificado apunta a una página non-leaf. En este caso se puede hacer coincidir el gfn, pero el rol no coincide: la página grande original de 2MB crea un kvm_mmu_page con direct=1, mientras que la nueva de 4KB necesita un kvm_mmu_page con direct=0. Sin embargo, kvm_mmu_get_child_sp() no compara el rol y, por tanto, reutiliza la página. El siguiente paso es instalar un SPTE hoja (4KB) en la nueva ruta que registra una entrada rmap bajo el gfn resuelto por el walk. Pero cuando ese hijo recibe un zap, su kvm_mmu_page padre tiene direct=1 y kvm_mmu_page_get_gfn() calcula el gfn para la página de 4KB como sp->gfn + index en lugar de usar sp->shadowed_translation[] (o sp->gfns[] en kernels anteriores). Por tanto, no elimina la entrada registrada. Cuando se elimina el memslot, la shadow page se libera pero la entrada rmap sobrevive, como en el escenario ya corregido. El código que posteriormente recorre ese gfn (dirty logging, invalidación de MMU notifier, etc.) desreferencia un sptep que se encuentra en la página liberada, provocando el use-after-free.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HProductos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| linux | linux kernel | < 6.1.177 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
