TGViewer
Katamarina / Катамарина Katamarina / Катамарина @katamarina_ru · 58 subscribers
Post #43 97
🚨 Уведомление о безопасности - CVE-2026-53359 ("Januscape"): выход из гостя KVM на хост

- Серьёзность: высокая
- Статус: требуется немедленное устранение

Что произошло

6 июля 2026 года была публично раскрыта уязвимость в ядре Linux CVE-2026-53359 ("Januscape") вместе с рабочим эксплойтом. Это уязвимость use-after-free в shadow MMU KVM/x86, позволяющая гостевой ВМ выйти на хост (узел кластера) или уронить ядро узла. Уязвимость затрагивает как процессоры Intel, так и AMD и присутствует в ядре начиная с 2010 года.

Исправление от разработчиков вышло в стабильных версиях ядра (6.18.38, 6.12.95, 6.6.144, 6.1.177, 7.1.3) 4 июля 2026 года, текущие версии Talos до сих пор используют уязвимое ядро.

Кого это затрагивает

Инсталляции Cozystack, использующие виртуализацию или кластеры Kubernetes для тенантов - узлы тенантских Kubernetes-кластеров являются ВМ KubeVirt, поэтому они попадают под угрозу. Если вы запускаете только контейнеризированные нагрузки и никогда не создаёте ВМ или тенантские кластеры, ваш уровень риска значительно ниже.

Риск

Для эксплойта нужны две вещи, которые у тенанта уже есть: root-доступ внутри своей ВМ и вложенная виртуализация, доступная гостю (включена по умолчанию). Злоумышленник-тенант может:

- уронить ядро узла, что приведёт к падению всех ВМ соседей на этом узле (отказ в обслуживании), либо
- при наличии рабочего эксплойта - выполнить код на узле и скомпрометировать весь кластер.

Песочница KubeVirt (непривилегированные контейнеры, seccomp, SELinux) не защищает от этой атаки - ошибка находится в ядре хоста и достигается через обычный интерфейс KVM, который использует каждая ВМ.

Рекомендуемая мера: отключить вложенную виртуализацию

ВМ Cozystack не нуждаются во вложенной виртуализации. Отключение убирает поверхность атаки, независимо от версии ядра.

Talos (большинство кластеров)

Добавьте в конфигурацию машины Talos, в раздел machine.install:

install:
# Только для Talos >= 1.12: закрепите grubUseUKICmdline false, чтобы аргументы применялись
# (иначе на системах UEFI/UKI они будут игнорироваться).
grubUseUKICmdline: false
extraKernelArgs:
- kvm_intel.nested=0
- kvm_amd.nested=0

Обе строки безопасны как для Intel, так и для AMD — та, что не соответствует вашему процессору, игнорируется. На версиях Talos старше 1.12 поле grubUseUKICmdline не существует, а extraKernelArgs игнорируется на узлах с UEFI/UKI — в этом случае аргументы нужно встраивать в образ загрузки через Image Factory.

Применяйте в два шага — talm apply, затем talm upgrade. Сначала отправьте обновлённую конфигурацию машины на узел, затем повторно запустите установщик Talos, чтобы аргументы ядра были записаны в конфигурацию загрузки (одного talm apply недостаточно — он не перезаписывает конфигурацию загрузки). Можно обновиться до той же версии Talos, что уже установлена - цель в том, чтобы заново запустить установщик с новыми аргументами:

# 1. Отправить обновлённую конфигурацию машины на узел
talm apply -f nodes/<node>.yaml

# 2. Повторно запустить установщик, чтобы аргументы ядра попали в конфигурацию загрузки (это перезагрузит узел)
talm upgrade -f nodes/<node>.yaml

⚠️ Это приведёт к перезагрузке узла. Выполняйте развёртывание по одному узлу за раз, дожидаясь, пока каждый узел перейдёт в состояние Ready (а на управляющих узлах — восстановления кворума etcd), прежде чем переходить к следующему.

Обычные Linux-хосты (не Talos)

Создайте файл /etc/modprobe.d/cozystack-kvm-nested.conf:

options kvm_intel nested=0
options kvm_amd nested=0

Перезагрузите узел (или модуль kvm), чтобы изменения вступили в силу.

Автоматизация

Также были обновлены навыки Cozystack Claude Code, чтобы предписывать и проверять это при начальной настройке и обновлении - настройка помещается в machine.install и сохраняется при будущих обновлениях Talos
https://github.com/cozystack/ccp/pull/17

Используйте навыки cozystack:talos-bootstrap и cozystack:cluster-upgrade

Исправление для Talos

Когда Talos выпустит образ с исправленным ядром (6.18.38 или новее), обновитесь как обычно.

@katamarina_ru - мы делаем CozyФСТЭК
GitHub feat(cozystack): disable KVM nested virtualization in Talos skills (CVE-2026-53359) by kvaps · Pull Request #17 · cozystack/ccp Summary Prescribes disabling KVM nested virtualization in the cozystack plugin's Talos skills, to mitigate CVE-2026-53359 ("Januscape"), a guest-to-host escape in the Linu...
More from @katamarina_ru
  1. Sep 17, 2026Финишная прямая исследования рынка платформ Kubernetes Для достижения максимальной объекти…
  2. Sep 14, 2026🏆 Katamarina - в ТОПе российских платформ контейнеризации по версии CNews.Market CNews.Ma…
  3. Sep 7, 2026📣 9 сентября пройдёт бесплатный практический онлайн-воркшоп «Миграция с VMware на open so…
  4. Sep 4, 2026🖥Живое демо веб-интерфейса управления Cozystack В разделе Живое Демо (https://cozystack.r…
  5. Aug 28, 2026🎯 Соответствие Kubernetes требованиям регуляторов на уровне кода: PCI DSS, GDPR, DORA и C…
  6. Aug 24, 2026Полезные изменения в реестре российского ПО. Периодически поступали вопросы по поводу прав…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →