Auf den Punkt: CVE-2026-64561 (Zapscape) erlaubt Angreifern mit Kernel-Rechten in einer L1-Gast-VM den Ausbruch aus KVM auf den Linux-Host, sofern verschachtelte Virtualisierung für nicht vertrauenswürdige Gäste aktiv ist.
Eine neue Linux-Kernel-Schwachstelle namens Zapscape erlaubt Angreifern mit Kernel-Rechten innerhalb einer L1-Gast-VM, die KVM-Isolierung zu durchbrechen und Code auf dem Host-System auszuführen. Betroffen sind Umgebungen, in denen verschachtelte Virtualisierung (Nested Virtualization) für nicht vertrauenswürdige Gäste zugänglich ist.
Die Schwachstelle wird als CVE-2026-64561 geführt und betrifft die Shadow-Memory-Management-Unit (Shadow-MMU) von KVM/x86, die für die Verwaltung sogenannter Shadow-Page-Tables verantwortlich ist. Diese Komponente kommt bei verschachtelter Virtualisierung zum Einsatz, bei der innerhalb einer virtuellen Maschine (L1) wiederum weitere virtuelle Maschinen (L2) betrieben werden. Ein Angreifer, der bereits Kernel-Privilegien innerhalb der L1-Gast-VM besitzt, kann die Schwachstelle nutzen, um die Isolationsgrenzen von KVM zu überwinden und Code direkt auf dem darunterliegenden Linux-Host auszuführen.
Für CISOs ist relevant, dass das Risiko konkret nur in Szenarien mit verschachtelter Virtualisierung besteht, in denen L1-Gäste nicht vollständig vertrauenswürdig sind – etwa bei Cloud-Anbietern, die Kunden verschachtelte VMs anbieten, oder bei internen Testumgebungen mit mandantenfähiger Nutzung. Gelingt der Ausbruch, kann ein Angreifer die Kontrolle über den Hypervisor-Host erlangen und damit potenziell auf alle auf diesem Host laufenden VMs und Daten anderer Mandanten zugreifen. Dies stellt einen klassischen Fall von Isolationsversagen in virtualisierten Multi-Tenant-Infrastrukturen dar, mit entsprechenden Folgen für Vertraulichkeit und Integrität über Mandantengrenzen hinweg.
Betroffene Organisationen sollten prüfen, ob und wo verschachtelte Virtualisierung aktiv genutzt wird, insbesondere in Cloud- oder Hosting-Umgebungen mit fremden oder teil-vertrauenswürdigen Gast-Workloads. Bis ein offizieller Patch für den betroffenen Linux-Kernel-Code vorliegt, empfiehlt sich als Zwischenmaßnahme, Nested Virtualization für nicht vertrauenswürdige Gäste zu deaktivieren beziehungsweise entsprechende Feature-Flags einzuschränken. Sicherheitsteams sollten die Kernel-Release-Notes und Distributions-Advisories zu CVE-2026-64561 im Blick behalten, um sobald wie möglich auf gepatchte Kernel-Versionen zu aktualisieren.
Quelle: thehackernews.com · Erschienen 6. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.