Un fallo en KVM para ARM64 deja a un invitado leer y escribir la memoria del host
CVE-2026-89775 afecta a la virtualización anidada del kernel de Linux en ARM64 y permite a una máquina virtual escaparse al anfitrión. La ruta no está activa por defecto.

CVE-2026-89775 es un fallo en el código de KVM para ARM64 del kernel de Linux que deja una página de memoria del host ya liberada, mapeada y escribible, dentro de un invitado. El investigador que lo reportó, Hyunwoo Kim, sostiene que un invitado puede usarlo para salir de su máquina virtual y ejecutar código en el anfitrión. El consuelo es que la ruta atacable es la virtualización anidada, que en ARM64 no viene activada de serie.
El problema está en la parte de KVM que gestiona esa virtualización anidada. Cuando el invitado organiza su memoria de cierta forma, un cálculo de tamaño sale cero y se salta una invalidación de TLB, el paso que limpia entradas viejas de la caché de direcciones del procesador. La página liberada se queda mapeada y el invitado la lee y la escribe de 64 bits en 64 bits, sin trap de hardware que devuelva el control al host.
La virtualización anidada permite que un invitado levante su propio hipervisor y hospede máquinas dentro. En ARM64 es un modo experimental que se fija en el arranque y exige hardware Armv8.4 con una característica llamada FEAT_NV2. Un host que nunca la active se queda fuera del camino descrito.
El segundo camino: root local
Donde cualquier usuario puede abrir /dev/kvm, el dispositivo con el que un programa crea una máquina virtual, un usuario local puede montarse un invitado y usar el mismo fallo para hacerse root. Kim señala a Red Hat Enterprise Linux, que abre ese dispositivo a todo el mundo por defecto. Red Hat marca como afectado el kernel de la versión 10 y como no afectados los de la 6 a la 9. Esta vía también necesita la virtualización anidada activada.
Versiones y estado
Arriba está corregido en Linux 6.18.51, 7.2.5 y 7.3-rc1. Cada distribución va a su ritmo: Ubuntu 26.04, incluidos sus kernels de AWS, Azure y GCP, es vulnerable, mientras que el kernel general de 24.04 LTS no lo es, aunque sus kernels de habilitación de hardware nuevo (6.17, 7.0) sí. En Amazon Linux, el paquete kernel6.18 de AL2023 tiene el parche pendiente y el resto no está afectado. Debian bookworm y trixie no llevan el código; sid lo tiene corregido en 7.2.6-1 y forky es vulnerable. Red Hat dice que ninguna mitigación cumple sus criterios como apaño.
El registro del kernel sitúa el código afectado desde Linux 6.16, pero el autor etiquetó el parche contra un cambio posterior y el mantenedor que lo revisó afirma que la invalidación que falta "solo empieza en v6.17". Un host en 6.16 llevaría el código, pero no el comportamiento que hace falta.
Los fabricantes puntúan el fallo entre 7,8 y 9,3 sobre 10, con impacto alto y ataque local, así que no se lanza por red. Ubuntu, que da el 9,3, fija su prioridad en media. A 22 de septiembre no estaba en el catálogo de vulnerabilidades explotadas de CISA y su puntuación prevista de explotación era inferior al 1%.
Sobre la nube: la configuración que el fallo necesita no se ofrece en los grandes. AWS solo lista instancias Intel para virtualización anidada y Google Cloud excluye sus máquinas ARM. No es un certificado de buena salud, pero esa ruta concreta no está expuesta en sus ofertas ARM estándar.
Es el cuarto escape de invitado a host en KVM que Kim publica este año. Los dos anteriores estaban en la versión x86 de KVM: Januscape en julio y Zapscape en agosto. El más parecido es ITScape, el escape en ARM64 que publicó en junio y que presentó como el primero de ese tipo mostrado en público sobre esta arquitectura.

