Критическая уязвимость в ядре Linux CVE-2026-53359 (Januscape)

Как проверить сервер и устранить уязвимости ядра Linux.

CVE-2026-53359 (Januscape) — критическая уязвимость в подсистеме виртуализации KVM (Kernel-based Virtual Machine) ядра Linux. Вызванная ошибкой типа Use-After-Free (UAF) в механизме Shadow MMU, она позволяет злоумышленнику, имеющему доступ к гостевой виртуальной машине, нарушить изоляцию между виртуальной машиной и хостом. В определённых сценариях успешная эксплуатация может привести к выполнению произвольного кода на хосте или отказу в обслуживании (DoS).

Чем опасна уязвимость?

При успешной эксплуатации злоумышленник может:

  • нарушить изоляцию между гостевой виртуальной машиной и хостом;
  • выполнить произвольный код на хосте (при определённых условиях);
  • повредить память ядра;
  • вызвать отказ в обслуживании (DoS) физического сервера.

Для эксплуатации обычно требуется возможность выполнять код внутри гостевой виртуальной машины.

Какие системы затронуты?

Уязвимость затрагивает уязвимые версии ядра Linux, использующие KVM на архитектуре x86, и может присутствовать в различных дистрибутивах до установки обновлений безопасности. Затронуты следующие дистрибутивы:

Проверка версии ядра

Чтобы узнать текущую версию ядра, на своем VPS/DS выполните:

uname -r

Устранение уязвимости

Установите последние обновления безопасности, включая обновлённое ядро Linux.

Ubuntu / Debian

sudo apt update
sudo apt upgrade

Rocky Linux / AlmaLinux / RHEL

sudo dnf update

Для более старых версий:

sudo yum update

После установки обновлённого ядра перезагрузите сервер:

sudo reboot

После установки обновлений и перезагрузки, система будет использовать новое ядро с последними исправлениями безопасности, предоставленными разработчиком вашего дистрибутива.

Убедитесь, что система запущена с обновлённым ядром. После перезагрузки проверьте версию ядра повторно:

uname -r

Указанная версия должна совпадать с обновлённым ядром.

Номер версии ядра ничего не гарантирует

Номер версии ядра сам по себе не всегда показывает, устранена ли уязвимость. Многие дистрибутивы Linux (Ubuntu, Debian, RHEL, AlmaLinux, Rocky Linux и другие) переносят исправления безопасности в существующие версии ядра без изменения номера версии.

Что делать если патча нет?

Вы можете применить "смягчение". Это не решает полноценно проблему, но позволяет снизить процент успешности атаки, пока не выйдет патч ядра для вашей ОС. Пример отключения nested (вложенной) виртуализации - ниже. Обязательно проверьте рекомендации к вашей ОС. Они могут отличаться.

# Выгрузка модулей KVM
sudo rmmod kvm_amd ; sudo rmmod kvm_intel
# Отключить вложенную виртуализацию для KVM как на процессорах AMD, так и на процессорах Intel.
echo 'options kvm_amd nested=0' | sudo tee /etc/modprobe.d/nested.conf
echo 'options kvm_intel nested=0' | sudo tee -a /etc/modprobe.d/nested.conf

# Загружаем модули KVM обратно
sudo modprobe kvm_amd ; sudo modprobe kvm_intel

Установите обновление и перезагрузите систему как можно скорее

Если для вашего дистрибутива доступно обновление безопасности с исправлением CVE-2026-53359, установите его как можно скорее и перезагрузите систему, чтобы загрузить обновлённое ядро.

Помощь

Если у вас возникли вопросы или требуется помощь, пожалуйста, свяжитесь с нами через систему тикетов — мы обязательно вам поможем!

Нужна помощь?Наши инженеры бесплатно помогут с любым вопросом за считанные минутыНаписать нам