Critical Linux KVM Flaw Enables Guest-to-Host Escape on ARM64 Systems
2026/09/22 gbhackers — ARM64 システム向け Linux Kernel-based Virtual Machine (KVM) の深刻な脆弱性 CVE-2026-89775 を、セキュリティ研究者 Hyunwoo Kim が公表した。この脆弱性を悪用する攻撃者は、ネスト仮想マシンから脱出し、ARM64 ホストのカーネル・メモリを読み書きする可能性がある。

この脆弱性は、KVM/arm64 における仮想 CPU のネスト仮想化制御構造の処理に起因しており、解放済みのホスト・メモリ・ページが、悪意のあるゲストに対して書き込み可能な状態でマッピングされ続ける可能性がある。Linux カーネルのメインラインで修正された後、調整された情報公開の猶予期間が終了した時点で、この脆弱性はセキュリティ研究者により公表された。
Linux KVM の重大な脆弱性
この脆弱性は型の切り捨てに起因しており、ステージ 1 のページ・テーブル・ウォーク・レベルに影響を及ぼす。アドレス変換の処理中、この切り捨てによってサイズ計算の結果がゼロとなるが、このゼロ値は本来、サイズが不明であることを示す。しかし、Virtual Nested Control Register (VNCR) の疑似 Translation Lookaside Buffer (TLB) の無効化処理では、このゼロ値を有効な範囲サイズとして誤って解釈するため、無効化処理の対象が空のアドレス範囲となり、処理自体が完全にスキップされる。
この古いマッピングが残ることが、セキュリティ上の主要なリスクとなる。すでに解放されたホスト・ページが、攻撃者が制御するゲスト環境から、書き込み権限を持つ状態でマッピングされ続ける可能性がある。
公開された情報によると、ゲストは影響を受けるホスト・ページに対して、予測可能な固定アドレスから 64 ビット単位の読み取り/書き込みを実行できる。これらの操作ではトラップ/VM Exit が発生しないため、攻撃者は従来のハイパーバイザからの脱出手法に依存することなく、ホスト・メモリを直接操作できる。
脆弱性 CVE-2026-89775 が特に懸念されるのは、ネスト仮想化を有効にしているマルチテナントの ARM64 クラウド環境である。ネスト仮想化に対応するゲスト・インスタンスを作成/制御できる攻撃者は、この脆弱性を悪用し、ゲスト OS から基盤となるホストへ侵入する可能性がある。
さらに、この問題により、脆弱な Linux ディストリビューションにおいて、ローカルでの権限昇格につながる可能性もある。アドバイザリによると、Red Hat Enterprise Linux の一部の構成を含むディストリビューションでは、/dev/kvm が誰でも書き込み可能な 0666 の権限で公開されている。したがって、ネスト仮想化が有効な場合に、権限のないローカル・ユーザーが KVM へアクセスし、この脆弱性を悪用してホスト上で root 権限を取得する可能性がある。
実際に影響を受けるかどうかは、ARM64 ハードウェア/使用しているカーネル・バージョン/KVM の利用可否/ネスト仮想化の有効化など、複数の要因に応じて決まるという。なお、KVM/arm64 のネスト仮想化を使用していないシステムは、前述の攻撃経路による影響を受けないと考えられる。
脆弱なコードが導入されたのは 2025年5月14日付の Linux コミット 7270cc9157f47 であり、2026年8月6日付のコミット 8053393680d4 で上流の修正が行われるまで存在していた。
管理者に求められるのは、上流のパッチを含むカーネル・リリースへの速やかなアップデートまたは、ベンダーが提供する修正済みカーネル・パッケージの導入である。ARM64 インフラを運用するクラウド・プロバイダに求められるのは、テナントに対するネスト仮想化の公開有無を確認し、共有ホストへのパッチ適用を優先することである。
一時的な防御策として組織に推奨されるのは、運用上不可欠でない場合にネスト仮想化を無効化し、/dev/kvm へのアクセスを信頼できるユーザー/サービスだけに制限することである。セキュリティ・チームに求められるのは、ARM64 仮想化ホストのインベントリ/カーネル・バージョンを確認し、CVE-2026-89775 に関連するバックポート済み修正について、ベンダーのアドバイザリを監視することである。
紹介記事は Linux KVM における特定の脆弱性 CVE-2026-89775 を取り上げています。ARM64 環境でネスト仮想化制御構造を処理する際、型の切り捨てが原因でアドレス変換時のサイズ計算に狂いが生じます。無効化処理のスキップ/解放済みメモリの意図しない保持/ゲストからの直接操作という一連の問題により、攻撃者による仮想マシン脱出や host 上での権限昇格を引き起こす恐れがあります。特にマルチテナント型のクラウド環境では共有基盤全体の安全性が脅かされる事態へ直結します。安全確保のためには、修正済みカーネルへの更新/不要なネスト機能の無効化/デバイスファイルへのアクセス制御の見直しが強く求められます。
You must be logged in to post a comment.