
44
Hypervisor escape (он же VM escape, hyperjacking) – это когда атакующий с правами внутри гостевой машины пробивает границу изоляции и получает исполнение кода на уровне хоста или самого гипервизора. Для облачных провайдеров это худший кошмар: одна скомпрометированная VM клиента = потенциальный доступ ко всем соседним тенантам на том же железе.
Почему это вообще возможно
Гипервизор не изолирован магией – он вынужден эмулировать железо для гостя: сетевые карты, видеоадаптеры, USB-контроллеры, буфер обмена. Каждый такой эмулированный компонент – это код, который парсит данные, приходящие из недоверенной VM. Баг в парсинге = путь наружу. Именно так устроены почти все крупные VM escape: не “магический прыжок”, а конкретное переполнение буфера или use-after-free в конкретном виртуальном устройстве.
Свежий разбор Huntress по ESXi прямо показывает эту механику на боевом примере:
| CVE | Компонент | Тип бага | Что даёт |
|---|---|---|---|
| CVE-2025-22226 | HGFS (shared folders) | Out-of-bounds read | Утечка памяти процесса VMX |
| CVE-2025-22224 | VMCI | TOCTOU → OOB write | Исполнение кода как VMX-процесс |
| CVE-2025-22225 | ESXi kernel | Arbitrary write | Побег из VMX-песочницы в ядро |
Три уязвимости среднего/высокого CVSS, зачейненные вместе, дают полный escape из гостя в ядро хоста – это патчил Broadcom экстренно в VMSA-2025-0004, и все три подтверждены как эксплуатируемые in the wild.
Свежие боевые кейсы 2026 года
CVE-2026-47876 (CVSS 9.3) – совсем свежая дыра в VMXNET3, виртуальном сетевом адаптере ESXi. Атакующий с локальными админ-правами внутри гостя триггерит out-of-bounds write в реализации адаптера на стороне ESX и пересекает границу изоляции guest→host. Workaround отсутствует, Broadcom требует именно патчинг ESX, замена адаптера не спасает.
Januscape (CVE-2026-53359) – это отдельная история, достойная фильма ужасов: use-after-free в shadow MMU коде KVM, который живёт в ядре Linux с 2010 года, то есть 16 лет незамеченным. Гостевая VM с root-доступом и включённой nested-виртуализацией может повредить теневую page-таблицу хоста и выполнить произвольный код с правами root на хосте.
CVE-2026-64561 (CVSS 8.8) – ещё одна свежая VM escape в KVM на уровне ядра Linux, по которой бельгийский CCB выпустил экстренный алерт с требованием немедленного патчинга.
Pwn2Own Berlin 2026 – команда STARLabs SG на глазах у публики продемонстрировала рабочий memory-corruption баг в ESXi, позволяющий полный VM escape, подтверждая, что даже с учётом всех патчей 2025 года гипервизоры остаются живой мишенью для профессиональных исследователей.
Как выглядит атака техически: EPYC-кейс от Project Zero
Классика жанра – разбор Феликса Вильгельма (Google Project Zero) по эксплуатации AMD EPYC/SEV в KVM. Схема атаки такая: включить SVME bit в MSR_EFER гостя, чтобы активировать nested-виртуализацию, а дальше через баг в обработке вложенных SVM-структур подделать состояние процессора так, чтобы хост-гипервизор доверял поддельным данным при context switch между VM. Итог – код исполняется вне границ VM, на уровне хост-ядра.
Похожий по духу, но куда более “hands-on” разбор дал L3Harris по Parallels Desktop с Pwn2Own 2021: исследователь методично мапил физическую память гостя в адресное пространство хост-процесса, сканировал её на предсказуемые страницы кода в prl_vm_app, а затем перезаписывал найденную страницу шеллкодом – грубо говоря, “стреляли по площадям”, пока не попадали в исполняемую страницу хоста. Это показывает: даже без изящного одного бага можно долбить примитивами memory read/write, пока не найдётся путь наружу.
Практическая защита