{"id":182,"date":"2026-08-14T08:02:28","date_gmt":"2026-08-14T08:02:28","guid":{"rendered":"https:\/\/linuxfokus.de\/?p=182"},"modified":"2026-08-14T08:02:28","modified_gmt":"2026-08-14T08:02:28","slug":"januscape-cve-2026-53359-kvm-nested-virtualization-abschalten-als-sofortmassnahme","status":"publish","type":"post","link":"https:\/\/linuxfokus.de\/januscape-cve-2026-53359-kvm-nested-virtualization-abschalten-als-sofortmassnahme\/","title":{"rendered":"Januscape (CVE-2026-53359): KVM\u2011Nested\u2011Virtualization abschalten als Sofortma\u00dfnahme"},"content":{"rendered":"<p>Am 6. Juli 2026 wurde eine lokale Kernel\u2011Schwachstelle mit der Kennung CVE\u20112026\u201153359 \u00f6ffentlich bekannt, die unter dem Namen \u00abJanuscape\u00bb diskutiert wird. Die L\u00fccke betrifft KVM\u2011Nested\u2011Virtualisierung auf x86_64\u2011Systemen mit Intel\u2011 oder AMD\u2011Prozessoren und erm\u00f6glicht potenziell eine lokale Eskalation von Rechten im Hypervisor\u2011Kontext. Hersteller und Distributionen werden Kernel\u2011Updates bereitstellen; bis dahin existieren praktikable Konfigurations\u2011Workarounds, die Systembetreiber umgehend pr\u00fcfen sollten.<\/p>\n<h2>Was ist Januscape (CVE\u20112026\u201153359)?<\/h2>\n<p>Januscape ist eine lokale Privilegieneskalation (LPE) im Linux\u2011Kernel, konkret im Bereich der geschachtelten Virtualisierung (nested virtualization) f\u00fcr KVM. Exploit\u2011Beispiele, darunter ein Proof\u2011of\u2011Concept, wurden ver\u00f6ffentlicht: Sie zeigen, dass ein Gastsystem einen Host zum Absturz bringen kann; einige Quellen berichten auch \u00fcber funktionierende Full\u2011Exploits.<\/p>\n<p>Nur x86_64\u2011Systeme mit Intel\u2011 oder AMD\u2011Implementierungen von KVM sind betroffen. Andere Architekturen gelten derzeit als nicht betroffen. Ubuntu\u2011Meldungen sprechen davon, dass alle Ubuntu\u2011Releases von dieser Schwachstelle ber\u00fchrt werden.<\/p>\n<p>Bewertungen der Schwere variieren: Ubuntu errechnete einen CVSS\u2011Wert von 8.4 (CVSS v4), es sind aber auch andere Bewertungen ver\u00f6ffentlicht worden (z. B. 7.8, 8.8 und 9.3 in unterschiedlichen CVSS\u2011Versionen).<\/p>\n<h2>Welche Systeme sind besonders gef\u00e4hrdet?<\/h2>\n<p>Das gr\u00f6\u00dfte Risiko besteht f\u00fcr Systeme, die als Hypervisor fungieren und Nested\u2011Virtualization erlauben \u2014 also Hosts, auf denen G\u00e4ste wiederum selbst virtuelle Maschinen starten k\u00f6nnen. Das umfasst:<\/p>\n<ul>\n<li>Eigenbetriebene KVM\u2011Hypervisor auf Intel\/AMD\u2011Hardware.<\/li>\n<li>Cloud\u2011VMs bei Providern, die KVM als Hypervisor einsetzen und Nested\u2011Virtualization f\u00fcr Mieter freigeben.<\/li>\n<\/ul>\n<p>Wenn ein Cloud\u2011Anbieter Nested\u2011Virtualisierung nicht erlaubt, ist der Kunde von diesem speziellen Problem nicht betroffen. L\u00e4uft die Virtualisierung dagegen, kann ein b\u00f6sartiger Tenant unter Umst\u00e4nden die VM oder sogar den Host kompromittieren.<\/p>\n<h2>Angriffsoberfl\u00e4chen im Detail<\/h2>\n<p>Die L\u00fccke l\u00e4sst sich prim\u00e4r aus Kontexten ausnutzen, in denen ein Prozess innerhalb einer VM Kernelmodule laden oder ein neues Kernel\u2011Image bereitstellen kann \u2013 also alle F\u00e4lle, in denen Manipulationen an Seitentabellen m\u00f6glich sind. Praktische Angriffsvektoren sind daher:<\/p>\n<ul>\n<li>Root\u2011Zugang in einer Gast\u2011VM.<\/li>\n<li>Benutzer oder Dienste, die das \/dev\/kvm\u2011Device beschreiben k\u00f6nnen.<\/li>\n<li>Privilegierte Container, die KVM\u2011Zugriff erlauben und damit VMs starten k\u00f6nnen.<\/li>\n<\/ul>\n<p>Unprivilegierte Container hingegen haben in der Regel nicht die n\u00f6tigen Rechte, um KVM\u2011beschleunigte VMs zu starten und gelten somit nicht als direkter Angriffsvektor.<\/p>\n<h2>Wie pr\u00fcfe ich, ob mein System betroffen ist?<\/h2>\n<p>Auf einem Ubuntu\u2011 oder anderen Linux\u2011System l\u00e4sst sich der Status der verschachtelten Virtualisierung per sysfs pr\u00fcfen. Die folgenden Befehle helfen, die betroffenen KVM\u2011Module zu untersuchen:<\/p>\n<pre><code>grep . \/sys\/module\/kvm_{amd,intel}\/parameters\/nested<\/code><\/pre>\n<p>Ausgabehinweise:<\/p>\n<ul>\n<li>Ein Wert \u00ab1\u00bb oder \u00abY\u00bb signalisiert, dass Nested\u2011Virtualization aktiv und damit potenziell verwundbar ist.<\/li>\n<li>Ein Wert \u00ab0\u00bb oder \u00abN\u00bb bedeutet, dass Nested\u2011Virtualization bereits deaktiviert ist und damit als mitigiert gelten kann.<\/li>\n<li>Fehlermeldungen \u00abNo such file or directory\u00bb k\u00f6nnen auftauchen, weil ein Modul derzeit nicht geladen ist. Solche Meldungen allein garantieren jedoch nicht, dass das System sicher ist \u2014 das Modul k\u00f6nnte sp\u00e4ter geladen werden.<\/li>\n<\/ul>\n<p>Pr\u00fcfen Sie zudem die Zugriffsrechte auf das Device\u2011Node \/dev\/kvm, da Schreibrechte auf dieses Device f\u00fcr die Ausnutzung relevant sein k\u00f6nnen:<\/p>\n<pre><code>namei -l \/dev\/kvm\ngetfacl \/dev\/kvm<\/code><\/pre>\n<p>Auf Ubuntu ist \/dev\/kvm standardm\u00e4\u00dfig f\u00fcr root und die Gruppe \u00abkvm\u00bb schreibbar. Stellen Sie sicher, dass nur vertrauensw\u00fcrdige Nutzer der Gruppe \u00abkvm\u00bb hinzugef\u00fcgt werden.<\/p>\n<h2>Vorl\u00e4ufige Gegenma\u00dfnahmen: Nested\u2011Virtualization deaktivieren<\/h2>\n<p>Solange noch kein Kernel\u2011Patch eingespielt wurde, l\u00e4sst sich die Angriffsfl\u00e4che deutlich reduzieren, indem Sie die Unterst\u00fctzung f\u00fcr verschachtelte Virtualisierung abschalten. Die folgende Reihenfolge ist als Arbeitsanweisung gedacht:<\/p>\n<ol>\n<li>Alle laufenden KVM\u2011VMs stoppen.<\/li>\n<li>Die KVM\u2011Module gefahrlos entladen:<\/li>\n<\/ol>\n<pre><code>sudo rmmod kvm_amd ; sudo rmmod kvm_intel<\/code><\/pre>\n<p>Hinweis: Falls eins der Module nicht geladen ist, meldet rmmod einen Fehler, das ist unproblematisch.<\/p>\n<ol start=\"3\">\n<li>Nach Konfigurationsdateien suchen, die Nested\u2011Support aktivieren k\u00f6nnten:<\/li>\n<\/ol>\n<pre><code>grep nested \/etc\/modprobe.d\/*<\/code><\/pre>\n<ol start=\"4\">\n<li>Nested\u2011Virtualization f\u00fcr beide Implementierungen deaktivieren, indem entsprechende Optionen in \/etc\/modprobe.d gesetzt werden:<\/li>\n<\/ol>\n<pre><code>echo 'options kvm_amd nested=0' | sudo tee \/etc\/modprobe.d\/nested.conf\necho 'options kvm_intel nested=0' | sudo tee -a \/etc\/modprobe.d\/nested.conf<\/code><\/pre>\n<ol start=\"5\">\n<li>Module bei Bedarf neu laden:<\/li>\n<\/ol>\n<pre><code>sudo modprobe kvm_amd ; sudo modprobe kvm_intel<\/code><\/pre>\n<p>Nach diesen Schritten sollte das Pr\u00fcfen der oben genannten sysfs\u2011Eintr\u00e4ge einen deaktivierten Zustand anzeigen.<\/p>\n<h2>Besondere Hinweise f\u00fcr Cloud\u2011 und Container\u2011Betreiber<\/h2>\n<p>Cloud\u2011Kunden sollten kl\u00e4ren, ob ihr Provider KVM als Hypervisor einsetzt und ob Nested\u2011Virtualization f\u00fcr Instanzen erlaubt ist. Wenn Nested\u2011Virtualization verf\u00fcgbar ist, besteht das Risiko, dass ein anderer Mieter einen Exploit nutzt, um angrenzende Instanzen oder den Host zu beeintr\u00e4chtigen.<\/p>\n<p>Bei Container\u2011Workloads gilt: Unprivilegierte Container sind in der Regel unkritisch; privilegierte Container k\u00f6nnen jedoch die gleichen Risiken wie virtuelle Maschinen er\u00f6ffnen und sollten deshalb wie virtuelle Umgebungen bewertet werden.<\/p>\n<h2>Patchstatus und Empfehlung<\/h2>\n<p>Ubuntu k\u00fcndigt Kernel\u2011Pakete an, die die vorgeschlagene Fehlerbehebung implementieren werden. Installieren Sie diese Updates, sobald sie verf\u00fcgbar sind \u2014 f\u00fcr Hypervisor\u2011Hosts hat der Kernel\u2011Fix Priorit\u00e4t. Bis dahin ist das Abschalten von Nested\u2011Virtualization die praktikabelste Sofortma\u00dfnahme. Bedenken Sie, dass diese Ma\u00dfnahme legitime Arbeitsabl\u00e4ufe beeintr\u00e4chtigen kann, wenn Sie selbst oder Nutzer bewusst verschachtelte Virtualisierung ben\u00f6tigen; w\u00e4gen Sie Risiko gegen Betriebsanforderungen ab.<\/p>\n<h2>Fazit<\/h2>\n<p>CVE\u20112026\u201153359 (Januscape) ist eine ernst zu nehmende lokale Schwachstelle im Bereich von KVM\u2011Nested\u2011Virtualisierung auf Intel\/AMD x86_64\u2011Plattformen. Betreiber von Hypervisoren und Cloud\u2011Infrastrukturen sollten umgehend pr\u00fcfen, ob Nested\u2011Virtualization aktiv ist, die Zugriffsrechte auf \/dev\/kvm kontrollieren und vorl\u00e4ufig Nested\u2011Virtualization deaktivieren, bis die Kernel\u2011Patches verteilt und installiert wurden. F\u00fcr Systemadministratoren gilt derzeit: schnell pr\u00fcfen, sinnvoll mitigieren, Updates einspielen.<\/p>\n<p><em>Technischer Hinweis: Die urspr\u00fcngliche Analyse und ein technischer Write\u2011up stammen vom Exploit\u2011Autor Hyunwoo Kim. Distributionen und Betroffene arbeiten an entsprechenden Kernel\u2011Releases.<\/em><\/p>\n<aside class=\"lfem-source-box\"><strong>Quelle:<\/strong> <a href=\"https:\/\/ubuntu.com\/\/blog\/januscape-linux-vulnerability-mitigations-available\" target=\"_blank\" rel=\"noopener noreferrer external\">Ubuntu blog<\/a><br \/><small>LinuxFokus hat den verlinkten Originalartikel als Recherchegrundlage ausgewertet und daraus einen eigenst\u00e4ndigen deutschsprachigen Beitrag erstellt. F\u00fcr vollst\u00e4ndige Prim\u00e4rdetails gilt die Originalquelle.<\/small><\/aside>\n","protected":false},"excerpt":{"rendered":"<p>Eine lokale Eskalation von Rechten in KVM\u2011Nested\u2011Virtualisierung (CVE\u20112026\u201153359, \u00abJanuscape\u00bb) betrifft Intel\/AMD x86_64\u2011Hosts. Kernel\u2011Patches sind angek\u00fcndigt; bis dahin sollte Nested Virtualization deaktiviert werden \u2014 besonders bei Shared\u2011Cloud\u2011Umgebungen.<\/p>\n","protected":false},"author":1,"featured_media":183,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"ocean_front_end_style_editor":"no","ocean_post_layout":"","ocean_both_sidebars_style":"","ocean_both_sidebars_content_width":0,"ocean_both_sidebars_sidebars_width":0,"ocean_sidebar":"","ocean_second_sidebar":"","ocean_disable_margins":"enable","ocean_add_body_class":"","ocean_shortcode_before_top_bar":"","ocean_shortcode_after_top_bar":"","ocean_shortcode_before_header":"","ocean_shortcode_after_header":"","ocean_has_shortcode":"","ocean_shortcode_after_title":"","ocean_shortcode_before_footer_widgets":"","ocean_shortcode_after_footer_widgets":"","ocean_shortcode_before_footer_bottom":"","ocean_shortcode_after_footer_bottom":"","ocean_display_top_bar":"default","ocean_display_header":"default","ocean_header_style":"","ocean_center_header_left_menu":"","ocean_custom_header_template":"","ocean_custom_logo":0,"ocean_custom_retina_logo":0,"ocean_custom_logo_max_width":0,"ocean_custom_logo_tablet_max_width":0,"ocean_custom_logo_mobile_max_width":0,"ocean_custom_logo_max_height":0,"ocean_custom_logo_tablet_max_height":0,"ocean_custom_logo_mobile_max_height":0,"ocean_header_custom_menu":"","ocean_menu_typo_font_family":"","ocean_menu_typo_font_subset":"","ocean_menu_typo_font_size":0,"ocean_menu_typo_font_size_tablet":0,"ocean_menu_typo_font_size_mobile":0,"ocean_menu_typo_font_size_unit":"px","ocean_menu_typo_font_weight":"","ocean_menu_typo_font_weight_tablet":"","ocean_menu_typo_font_weight_mobile":"","ocean_menu_typo_transform":"","ocean_menu_typo_transform_tablet":"","ocean_menu_typo_transform_mobile":"","ocean_menu_typo_line_height":0,"ocean_menu_typo_line_height_tablet":0,"ocean_menu_typo_line_height_mobile":0,"ocean_menu_typo_line_height_unit":"","ocean_menu_typo_spacing":0,"ocean_menu_typo_spacing_tablet":0,"ocean_menu_typo_spacing_mobile":0,"ocean_menu_typo_spacing_unit":"","ocean_menu_link_color":"","ocean_menu_link_color_hover":"","ocean_menu_link_color_active":"","ocean_menu_link_background":"","ocean_menu_link_hover_background":"","ocean_menu_link_active_background":"","ocean_menu_social_links_bg":"","ocean_menu_social_hover_links_bg":"","ocean_menu_social_links_color":"","ocean_menu_social_hover_links_color":"","ocean_disable_title":"default","ocean_disable_heading":"default","ocean_post_title":"","ocean_post_subheading":"","ocean_post_title_style":"","ocean_post_title_background_color":"","ocean_post_title_background":0,"ocean_post_title_bg_image_position":"","ocean_post_title_bg_image_attachment":"","ocean_post_title_bg_image_repeat":"","ocean_post_title_bg_image_size":"","ocean_post_title_height":0,"ocean_post_title_bg_overlay":0.5,"ocean_post_title_bg_overlay_color":"","ocean_disable_breadcrumbs":"default","ocean_breadcrumbs_color":"","ocean_breadcrumbs_separator_color":"","ocean_breadcrumbs_links_color":"","ocean_breadcrumbs_links_hover_color":"","ocean_display_footer_widgets":"default","ocean_display_footer_bottom":"default","ocean_custom_footer_template":"","ocean_post_oembed":"","ocean_post_self_hosted_media":"","ocean_post_video_embed":"","ocean_link_format":"","ocean_link_format_target":"self","ocean_quote_format":"","ocean_quote_format_link":"post","ocean_gallery_link_images":"on","ocean_gallery_id":[],"footnotes":""},"categories":[2],"tags":[119,105,118,121,120,56,67,80],"class_list":["post-182","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-linux-news","tag-cve-2026-53359","tag-kernel","tag-kvm","tag-nested-virtualization","tag-patch","tag-sicherheit","tag-ubuntu","tag-virtualisierung","entry","has-media"],"_links":{"self":[{"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/posts\/182","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/comments?post=182"}],"version-history":[{"count":0,"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/posts\/182\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/media\/183"}],"wp:attachment":[{"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/media?parent=182"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/categories?post=182"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/linuxfokus.de\/wp-json\/wp\/v2\/tags?post=182"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}