Januscape: கெஸ்ட் VM ஹோஸ்டுக்குத் தப்பிச் செல்ல அனுமதிக்கும் 16 ஆண்டுகள் பழமையான KVM குறைபாடு

Januscape: கெஸ்ட் VM ஹோஸ்டுக்குத் தப்பிச் செல்ல அனுமதிக்கும் 16 ஆண்டுகள் பழமையான KVM குறைபாடு

KVM-இன் shadow MMU-வில் உள்ள ஒரு use-after-free குறைபாடு Intel மற்றும் AMD கிளவுட் ஹோஸ்ட்கள் இரண்டையும் அச்சுறுத்துகிறது

வாடகைதாரர்களுக்கு இடையிலான சுவர் இப்போது விரிசல் அடைந்துள்ளது

கிளவுட் கம்ப்யூட்டிங்கின் முழு நம்பிக்கையும் ஒரு அமைதியான அனுமானத்தை நம்பியே உள்ளது: நீங்கள் வாடகைக்கு எடுக்கும் virtual machine அது இயங்கும் இயற்பியல் ஹோஸ்டை அணுக முடியாது, மேலும் அதற்கு அருகில் இருக்கும் அறிமுகமில்லாதவரின் VM-ஐயும் நிச்சயமாகத் தொட முடியாது. அந்தச் சுவர் hypervisor isolation என்று அழைக்கப்படுகிறது, மேலும் Linux-இல் இது உலகளவில் பெரும்பான்மையான கிளவுட் சர்வர்களை இயக்கும் KVM — Kernel-based Virtual Machine மூலம் அமல்படுத்தப்படுகிறது.

ஜூலை 4, 2026 அன்று, பதினாறு ஆண்டுகளாக அந்தச் சுவரை அமைதியாகப் பலவீனப்படுத்திய ஒரு குறைபாட்டை மூடுவதற்காக Linux kernel பராமரிப்பாளர்கள் அவசர ஸ்டேபிள் ரிலீஸ்களை வெளியிட்டனர். CVE-2026-53359 எனக் கண்காணிக்கப்பட்டு, "Januscape" என்று செல்லப்பெயரிடப்பட்ட இந்தக் குறைபாடு, ஒரு சாதாரண கெஸ்ட் VM-க்குள் இயங்கும் கோட் ஹோஸ்ட் kernel-ஐ சேதப்படுத்த அனுமதிக்கிறது — இது Intel மற்றும் AMD அமைப்புகள் இரண்டிலும் சாத்தியமாகும். பேட்ச் வெளியிடப்பட்டதால் விவரங்கள் இப்போது பகிரங்கமாகிவிட்டன, மேலும் ஒரு பொதுவான ஃபிக்ஸ் இருக்கும் இடத்தில், விரைவில் ஒரு பொதுவான எக்ஸ்ப்ளாயிட் தோன்றும் என்பதால் இது இப்போது முக்கியத்துவம் பெறுகிறது.

Januscape என்பது உண்மையில் என்ன

Januscape என்பது ஒரு use-after-free பாதிப்பாகும். எளிய சொற்களில் கூறினால், ஒரு நினைவகப் பகுதி திரும்ப ஒப்படைக்கப்பட்டு வேறு ஒன்றுக்கு மீண்டும் பயன்படுத்தப்பட்ட பிறகும், ஒரு நிரல் அந்த நினைவகப் பகுதியைத் தொடர்ந்து பயன்படுத்தும்போது use-after-free நிகழ்கிறது — இது குடியிருந்தவர்கள் வெளியேறி புதியவர்கள் குடியேறிய பிறகும் பழைய முகவரிக்குக் கடிதம் அனுப்புவது போன்றது. அந்த "விடுவிக்கப்பட்ட" (freed) இடத்தில் எழுத கணினியைத் தாக்குபவர் தூண்டும் எதுவாக இருந்தாலும், அது இன்னும் அசல், நம்பகமான தரவு போலக் கருதப்பட்டுச் செயலாக்கப்படும்.

இந்த பக் KVM-இன் shadow MMU-வில் உள்ளது. ஒரு கெஸ்ட் VM இயங்கும்போது, அதற்கு மெமரி முகவரிகள் பற்றிய சொந்தக் கருத்து இருக்கும், ஆனால் அவை ஹோஸ்டின் உண்மையான முகவரிகள் அல்ல. இரண்டிற்கும் இடையே ஏதேனும் ஒன்று மொழிபெயர்க்க வேண்டும், அந்த ஒன்றுதான் memory management unit. பல உள்ளமைவுகளில், கெஸ்டின் அட்டவணைகளை ஹோஸ்டின் உண்மையான அட்டவணைகளுக்குப் பிரதிபலிக்கும் "shadow" பக்கம் அட்டவணைகளைப் பயன்படுத்தி, மென்பொருளில் KVM இந்த மொழிபெயர்ப்பைச் செய்கிறது. Januscape என்பது அந்த shadow-MMU எமுலேஷனில் உள்ள ஒரு குறைபாடாகும்: கெஸ்ட் பக்க நடவடிக்கைகளின் மூலமே, ஒரு தாக்குபவர் ஹோஸ்ட் kernel-இன் shadow page-ஐச் சேதப்படுத்த முடியும் — கெஸ்டை எல்லைக்குள் கட்டுப்படுத்தி வைக்க வேண்டிய கட்டமைப்பே அதுதான்.

"Intel மற்றும் AMD இரண்டும்" என்பது ஏன் பயமுறுத்தும் பகுதியாகும்

பெரும்பாலான virtual-machine எஸ்கேப் பக்குகள் குறிப்பிட்ட நிறுவனத்தைச் சார்ந்தவை. அவை Intel-இன் VT-x அல்லது AMD-இன் AMD-V ஆகியவற்றின் அம்சங்களைப் பயன்படுத்துகின்றன, எனவே ஒரு சிப்பை இயக்கும் வழங்குநர் பாதிக்கப்படும்போது மற்றவர் பாதுகாப்பாக இருப்பார். Januscape வித்தியாசமானது. இது இரு நிறுவனங்களுக்கும் இடையே KVM பகிர்ந்துகொள்ளும் shadow-MMU கோடில் உள்ளது, இதனால்தான் இது Intel மற்றும் AMD x86 சிஸ்டம்கள் இரண்டிலும் இயக்கப்படக்கூடிய முதல் guest-to-host எஸ்கேப் என்று பகிரங்கமாக விவரிக்கப்படுகிறது.

வெவ்வேறு ஹார்டுவேர்களைக் கொண்ட ஒரு கிளவுட் ஆபரேட்டருக்கு, இது வழக்கமான தப்பிக்கும் வழியை நீக்குகிறது. சிஸ்டம்களை மாற்றியமைக்க எந்த "பாதுகாப்பான" பிராசஸரும் இல்லை. இந்த ஒற்றை உத்தி, பாதிப்பிற்குரிய கோட் இயங்கும் எல்லா இடங்களிலும் வேலை செய்கிறது.

இது உண்மையில் எவ்வளவு மோசமானது

பகிரங்கமாக வெளியிடப்பட்ட proof-of-concept சேதத்தின் "நாகரீகமான" பதிப்பைச் செய்கிறது: இது ஹோஸ்டை panic அடையச் செய்கிறது. அது ஆபத்தற்றது அல்ல — ஒரு panic முழு இயற்பியல் இயந்திரத்தையும் அதில் இயங்கும் அனைத்து tenant VM-களையும் செயலிழக்கச் செய்கிறது, இது அந்த இயற்பியல் கணினியில் உள்ள அனைவருக்கும் ஏற்படும் denial-of-service ஆகும்.

மிகவும் மோசமான விஷயம் என்னவென்றால், வெளியிடப்படாத ஒன்றுதான். இந்த பக்கைக் கண்டுபிடித்து புகாரளித்த பாதுகாப்பு ஆராய்ச்சியாளர் Hyunwoo Kim (@v4bel), வெளியிடப்படாத மற்றொரு எக்ஸ்ப்ளாயிட் இதே குறைபாட்டை முழுமையான host code execution ஆக மாற்றுகிறது என்று கூறுகிறார். அது ஒரு பயங்கரமான கனவு நிலைமை: ஒரு மலிவான VM-இலிருந்து தாக்குபவரின் கோட் ஹோஸ்டாக இயங்கி, அருகில் உள்ள ஒவ்வொரு tenant-இன் இயந்திரத்தையும் படிக்கவும் திருத்தி எழுதவும் முடியும். இந்த வகையான முழுமையான guest-to-host எஸ்கேப்பிற்கு 250,000 US dollars வரை வழங்கும் கூகிளின் kvmCTF வெகுமதி திட்டத்தில் zero-day ஆகச் சமர்ப்பிக்கும் அளவுக்கு இந்த பக் தீவிரமானது. மேலும் இது ஏறக்குறைய பதினாறு ஆண்டுகளாக அமைதியாக மறைந்திருந்தது.

உண்மையில் யாருக்கு ஆபத்து உள்ளது

இது உங்களுக்குச் செயலில் உள்ள அச்சுறுத்தலாக இருக்க இரண்டு நிபந்தனைகள் உண்மையாக இருக்க வேண்டும்:

நீங்கள் நம்பகமற்ற கெஸ்ட்களை (untrusted guests) அனுமதிக்கிறீர்கள். பப்ளிக் கிளவுட்கள், VPS வழங்குநர்கள், பகிரப்பட்ட CI/CD ரன்னர்கள், சாண்ட்பாக்ஸ் சேவைகள் — நீங்கள் இயக்கும் ஹார்டுவேரில் அறிமுகமில்லாத ஒருவர் VM-ஐ உருவாக்கக்கூடிய எந்த இடமும்.

நீங்கள் nested virtualization-ஐ வெளிப்படுத்துகிறீர்கள். தாக்குதல் வழித்தடம் அந்த கெஸ்ட்களுக்கு nested virt செயல்படுத்தப்படுவதை நம்பியுள்ளது.

உங்கள் சொந்த பணிச்சுமைகளை மட்டுமே ஹோஸ்ட் செய்யும் single-tenant சர்வரை நீங்கள் இயக்கினால், உங்களுக்கான ஆபத்து மிகக் குறைவு — தாக்குபவர் ஏற்கனவே உங்கள் சொந்த VM-களில் ஒன்றிற்குள் இருக்க வேண்டும். ஆனால் நீங்கள் கம்ப்யூட்டிங்கை விற்கிறீர்கள் அல்லது பகிர்கிறீர்கள் என்றால், இதை அவசரமானதாகக் கருதுங்கள்.

படி 1: உங்களுக்கு ஆபத்து இருக்கிறதா என்பதைக் கண்டறியவும்

இயங்கும் kernel பதிப்பையும் nested virtualization செயல்படுத்தப்பட்டுள்ளதா என்பதையும் சரிபார்க்கவும்:

# Which kernel am I running?
uname -r

# Is nested virtualization on? (Intel host)
cat /sys/module/kvm_intel/parameters/nested

# Or on an AMD host
cat /sys/module/kvm_amd/parameters/nested

இரு கட்டளைகளில் ஏதேனும் ஒன்று தருமானால் Y (அல்லது 1) மற்றும் உங்கள் kernel கீழே உள்ள சரி செய்யப்பட்ட பதிப்புகளுக்கு முந்தையதாக இருந்தால், நீங்கள் ஆபத்தின் வரம்பிற்குள் உள்ளீர்கள்.

படி 2: சரி செய்யப்பட்ட Kernel-க்கு பேட்ச் செய்யவும்

சரி செய்யப்பட்ட ஸ்டேபிள் kernel-கள் ஜூலை 4, 2026 அன்று வெளியிடப்பட்டன. இந்த வரிகளில் குறைந்தபட்சம் ஒன்றிற்காவது அப்டேட் செய்து, அதில் ரீபூட் செய்யவும்:

7.1.3, 6.18.38, 6.12.95, 6.6.144, 6.1.177, 5.15.211, 5.10.260

பெரும்பாலான டிஸ்ட்ரிபியூஷன்களில் இது ஒரு சாதாரண பேக்கேஜ் அப்டேட் ஆகும்:

sudo apt update && sudo apt full-upgrade   # Debian / Ubuntu
sudo dnf update kernel                       # Fedora / RHEL family
# then reboot into the new kernel
sudo reboot

இதன் மூலம் உறுதிப்படுத்தவும் uname -r ரீபூட்டிற்குப் பிறகு நீங்கள் பேட்ச் செய்யப்பட்ட பில்டில் இருக்கிறீர்கள் என்பதை.

படி 3: உங்களால் உடனடியாக பேட்ச் செய்ய முடியாவிட்டால், Nested Virtualization-ஐ முடக்கவும்

நம்பகமற்ற கெஸ்ட்களை அனுமதிக்கும் ஆனால் உடனடியாக ரீபூட் செய்ய முடியாத ஹோஸ்ட்களுக்கு, nested virtualization-ஐ நீக்குவது தாக்குதல் வழித்தடத்தை நீக்குகிறது:

# Intel host
echo "options kvm_intel nested=0" | sudo tee /etc/modprobe.d/kvm-no-nested.conf

# AMD host
echo "options kvm_amd nested=0" | sudo tee /etc/modprobe.d/kvm-no-nested.conf

இது நடைமுறைக்கு வர மாட்யூலை ரீலோட் செய்யவும் (அல்லது ரீபூட் செய்யவும்). இதிலுள்ள பாதகத்தைப் புரிந்து கொள்ளுங்கள்: இது உங்கள் வாடிக்கையாளர்கள் நம்பியிருக்கும் எந்தவொரு முறையான nested virtualization-ஐயும் முடக்கும் — அதாவது VM-களுக்குள் இயங்கும் VM-கள். இது ஒரு தற்காலிக தீர்வே தவிர, kernel பேட்சிற்கு மாற்றாகாது.

முடிவுரை

Januscape என்பது கிளவுட் கம்ப்யூட்டிங்கில் உள்ள வலுவான சுவர் இன்னும் மென்பொருளால் மட்டுமே உருவாக்கப்பட்டது என்பதையும், பதினாறு ஆண்டுகளுக்கு முன்பு எழுதப்பட்ட மென்பொருள் ஒரு முழுத் துறையையும் அச்சுறுத்தும் அளவிற்கு ஒரு சிறு தவறை நீண்ட காலம் மறைத்து வைக்க முடியும் என்பதையும் நினைவூட்டுகிறது. நல்ல செய்தி என்னவென்றால், இதற்கான ஃபிக்ஸ் ஏற்கனவே வந்துவிட்டது மற்றும் தணிப்பு நடவடிக்கை எளிதானது. கம்ப்யூட்டிங்கை பகிரும் ஒவ்வொரு ஆபரேட்டரின் முன்னாலும் உள்ள பணி எளிமையானது ஆனால் தெளிவானது: உங்கள் kernel-ஐச் சரிபார்க்கவும், அதைப் பேட்ச் செய்யவும், இன்று உங்களால் பேட்ச் செய்ய முடியாவிட்டால், உங்களால் இயலும் வரை nested virtualization-ஐ முடக்கவும். ஒரு பொதுவான பேட்ச்க்கும் பொதுவான ஆயுதமாக்கப்பட்ட எக்ஸ்ப்ளாயிட்டிற்கும் இடையிலான கால அவகாசம் மாதங்களில் அல்ல, நாட்களில் மட்டுமே அளவிடப்படுகிறது.

நன்மைகள்

  • ஃபிக்ஸ் ஏற்கனவே உள்ளது. குறைபாடு பகிரங்கமாக வெளியான அதே நாளில் பேட்ச் செய்யப்பட்ட ஸ்டேபிள் kernel-கள் வெளியிடப்பட்டன, எனவே இதற்கான தீர்வு ஒரு சாதாரண அப்டேட் ஆகும், ஆராய்ச்சி திட்டம் அல்ல.
  • ஒரு தெளிவான, உடனடி தணிப்பு நடவடிக்கை. Nested virtualization-ஐ முடக்குவது, புதிய kernel-க்கு ரீபூட் செய்வதற்கு முன்பே தாக்குதல் வழியை மூடுகிறது.
  • ஒருங்கிணைக்கப்பட்ட வெளிப்படுத்தல் செயல்பட்டது. கூகிளின் kvmCTF வெகுமதி திட்டத்தின் மூலம் இந்த பக் பராமரிப்பாளர்களை அடைந்தது, மேலும் ஆயுதமாக்கப்பட்ட எக்ஸ்ப்ளாயிட் வருவதற்கு முன்பே பேட்ச் வெளியிடப்பட்டது.

குறைபாடுகள்

  • பதினாறு ஆண்டுகள் அமைதியான ஆபத்து நிலை. வெளிப்படுத்துவதற்கு முன்பு இந்தக் குறைபாடு அமைதியாகப் பயன்படுத்தப்படவில்லை என்று யாராலும் நிச்சயமாகக் கூற முடியாது.
  • நிறுவனங்களுக்கு அப்பாற்பட்ட பாதிப்பு. இது பகிரப்பட்ட shadow-MMU கோடில் இருப்பதால், மாறுவதற்கு "பாதுகாப்பான" Intel அல்லது AMD சிப் எதுவும் இல்லை.
  • ஒரு முழுமையான RCE எக்ஸ்ப்ளாயிட் தனிப்பட்ட முறையில் உள்ளது. பொது PoC ஹோஸ்டை மட்டுமே செயலிழக்கச் செய்கிறது, ஆனால் ஆராய்ச்சியாளர் இதன் சக்திவாய்ந்த, வெளியிடப்படாத பதிப்பு host code execution-ஐ அடைகிறது என்பதை உறுதிப்படுத்துகிறார்.

எச்சரிக்கை

பொதுவான proof-of-concept-ஐ ஆபத்தின் உச்சக்கட்டமாகக் கருத வேண்டாம். இது ஹோஸ்டை மட்டுமே panic செய்ய வைக்கிறது; உண்மையான ஆபத்து என்னவென்றால், முழு ஹோஸ்ட் இயக்கத்தைப் பெறுவதாகக் கூறப்படும் தனிப்பட்ட எக்ஸ்ப்ளாயிட் தான். நீங்கள் multi-tenant உள்கட்டமைப்பை இயக்கினால், வசதியை விட kernel பேட்சிற்கு முன்னுரிமை அளித்து, uname -r மூலம் ஒவ்வொரு ஹோஸ்டும் உண்மையில் சரி செய்யப்பட்ட பில்டில் ரீபூட் செய்யப்பட்டுள்ளதா என்பதை உறுதிப்படுத்தவும் — பழைய kernel-ஐத் தொடர்ந்து இயக்கும் பேட்ச் செய்யப்பட்ட பேக்கேஜ் எதையும் பாதுகாக்காது.

அடிக்கடி கேட்கப்படும் கேள்விகள்

இது எனது தனிப்பட்ட லேப்டாப் அல்லது டெஸ்க்டாப்பை பாதிக்குமா? மறைமுகமாக மட்டுமே. நீங்கள் nested virtualization உடன் நம்பகமற்ற கெஸ்ட் VM-களை இயக்கவில்லை என்றால், இந்தத் தாக்குதலுக்கான இலக்கு நீங்கள் அல்ல — ஆனால் உங்கள் kernel-ஐ பேட்ச் செய்வது இன்னும் நல்ல பழக்கமாகும்.

Nested virtualization-ஐ முடக்குவது மட்டுமே போதுமானதா? இது நம்பகமற்ற கெஸ்ட்களுக்கான தெரிந்த தாக்குதல் பாதையை நீக்குகிறது, ஆனால் இது ஒரு தற்காலிக தீர்வாகும். உங்களால் முடிந்தவரை விரைவில் kernel பேட்சைப் பயன்படுத்துங்கள் மற்றும் பேட்ச் செய்யப்பட்ட ஹோஸ்ட்களில் மட்டுமே nested virt-ஐ மீண்டும் செயல்படுத்தவும்.

எனது கிளவுட் சேவை வழங்குநர் இதை எனக்காகச் சரிசெய்ய முடியுமா? முக்கிய வழங்குநர்கள் தங்கள் பக்கத்தில் உள்ள ஹோஸ்ட் hypervisor-ஐ பேட்ச் செய்கிறார்கள்; உங்கள் சொந்த கெஸ்ட் VM-கள் பாதிப்பிற்குரிய கூறுகள் அல்ல. நீங்கள் தான் வழங்குநராக இருந்தால் — கம்ப்யூட்டிங்கை மறுவிற்பனை செய்வது அல்லது பகிரப்பட்ட ரன்னர்களை இயக்குவது என்றால் — பொறுப்பு உங்களுடையது.

இதற்கு ஏன் "Januscape" என்று பெயரிடப்பட்டது? இந்தப் பெயர் இரு முகங்களைக் கொண்ட ரோமானியக் கடவுளான Janus-ஐ நினைவூட்டுகிறது — x86 உலகின் Intel மற்றும் AMD ஆகிய இரு முகங்களையும் உள்ளடக்கிய ஒரு குறைபாட்டிற்கு இது பொருந்துகிறது.

டேக்குகள்

security, linux, virtualization, kvm, cve

Free field guide

Linux Server Hardening Checklist

30 practical steps to take a fresh Linux box from default to defensible. Enter your email — you'll get the PDF instantly, plus new posts on Linux, security & AI.