Zapscape脆弱性(CVE-2026-64561)は、KVM/x86のシャドウメモリ管理ユニット(MMU)に関する問題として追跡されており、ネストされた仮想マシンに信頼できないゲストが公開されている場合にリスクをもたらす。Hyunwoo Kimというセキュリティ研究者によって公開されたこの脆弱性は、ホストマシンでカーネル権限を持つコマンドを実行できる可能性のある攻撃経路を示している。この脆弱性は、KVMのシャドウ-MMUのアカウント管理における古いルート制御順序の誤りが原因で発生し、使用後解放(use-after-free)の問題を引き起こす可能性がある。
KVMは、ゲストによってトリガーされたページフォルト処理中にMMUページを回収し、フォルト処理パスでまだ使用されているシャドウMMUルートページを無効にすることができる。このパスはルートを再度チェックしないため、KVMは無効なルートの下で続行し、子シャドウページが無効な状態を継承し、KVMのアクティブなMMUページリストに依然として存在する可能性がある。
後続のクリーンアップは、同じリストリンクを2つのリストに同時にバインドすることができ、ページを解放する際に古いリスト参照が残り、ダングリングリンクと解放後の書き込みを生成する。Kimの公開された概念証明は、このプリミティブを使用してホストマシンでルート権限のあるファイルを作成するチェーンを構築する。
