Januscape-Lücke zum Ausbruch aus Linux-VMs betrifft Intel- und AMD-Systeme

Januscape (CVE-2026-53359) ermöglicht auf Intel- und AMD-Systemen den Ausbruch aus einer Gast-VM auf den Host in Linux KVM.

Written By
Ken Underhill
Ken Underhill
Jul 7, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine als Januscape bezeichnete Sicherheitslücke im Linux-Kernel könnte es Angreifern ermöglichen, aus einer virtuellen Maschine (VM) auszubrechen und Code auf dem zugrunde liegenden Hostsystem auszuführen. Damit entsteht ein Risiko für Unternehmen, die mandantenfähige virtualisierte Umgebungen betreiben. 

Die Lücke betrifft die Linux Kernel-based Virtual Machine (KVM) und bestand Berichten zufolge etwa 16 Jahre lang, bevor sie im Juni 2026 behoben wurde.

Die Sicherheitslücke „… kann allein durch Aktionen auf der Gastseite ausgelöst werden, um die Shadow-Page des Host-Kernels zu beschädigen“, sagte der Sicherheitsforscher Hyunwoo Kim in seiner Analyse.

Wichtigste Erkenntnisse

  • Januscape (CVE-2026-53359) ist eine Sicherheitslücke in Linux KVM, die den Ausbruch aus einer Gast-VM auf den Host sowohl auf Intel- als auch auf AMD-Systemen ermöglicht.
  • Eine erfolgreiche Ausnutzung könnte Angreifern mit Root-Zugriff in einer Gast-VM ermöglichen, Code auf dem Host auszuführen oder andere virtuelle Maschinen zu stören, die denselben Server nutzen.
  • Die Sicherheitslücke stellt das größte Risiko für mandantenfähige Cloud- und virtualisierte Umgebungen dar, die zur Isolierung von Workloads auf KVM setzen. 

CVE-2026-53359 im Überblick

CVE-2026-53359 ist eine Use-after-Free-Sicherheitslücke in der Emulation der Shadow-Speicherverwaltungseinheit (MMU) von KVM/x86, der in den Linux-Kernel integrierten Virtualisierungstechnologie für x86- und x86_64-(AMD64-)Systeme. 

Dem Forscher zufolge blieb die Lücke etwa 16 Jahre lang im Linux-Kernel unentdeckt, bevor sie behoben wurde.

Für eine erfolgreiche Ausnutzung muss ein Angreifer Root-Zugriff innerhalb einer virtuellen Gastmaschine besitzen. 

Von dort aus könnte die Sicherheitslücke die Ausführung beliebigen Codes als Root auf dem zugrunde liegenden Hostbetriebssystem ermöglichen und damit die Isolierung zwischen Gast-VM und Host effektiv aufheben. 

Die Kompromittierung des Hosts könnte einem Angreifer ermöglichen, auf andere virtuelle Maschinen zuzugreifen, sie zu stören oder möglicherweise die Kontrolle über sie zu übernehmen, wenn sie denselben physischen Server nutzen. 

Die Sicherheitslücke stellt in mandantenfähigen Cloud-Umgebungen das größte Risiko dar, da sich dort mehrere Unternehmen über Virtualisierung dieselbe physische Infrastruktur teilen. 

Advertisement

Da KVM von Cloud-Anbietern und in Unternehmensrechenzentren häufig zur Isolierung von Workloads eingesetzt wird, könnte ein erfolgreicher Ausbruch vom Gast auf den Host einem Angreifer mit nur einer virtuellen Maschine die Kompromittierung des zugrunde liegenden Hosts ermöglichen.

Von dort aus könnte der Angreifer Code auf dem Host ausführen oder durch einen Absturz des Host-Kernels einen Denial-of-Service-Zustand (DoS) herbeiführen und damit möglicherweise jede auf diesem Server laufende virtuelle Maschine beeinträchtigen.

Kim wies außerdem darauf hin, dass einige Linux-Distributionen ein zusätzliches Risiko darstellen. 

Auf Systemen wie Red Hat Enterprise Linux (RHEL), auf denen /dev/kvm mit Schreibrechten für alle Benutzer konfiguriert ist, könnten möglicherweise sogar nicht privilegierte lokale Benutzer CVE-2026-53359 ausnutzen, um auf ungepatchten Systemen Root-Rechte zu erlangen.

Obwohl Kim eine technische Analyse und einen Proof of Concept veröffentlicht hat, der zeigt, wie sich ein Kernel-Panic des Hosts auslösen lässt, erklärte er, dass ein vollständiger Exploit für den Ausbruch vom Gast auf den Host, der die Codeausführung auf dem Host ermöglicht, auf absehbare Zeit nicht veröffentlicht werde.

CVE-2026-53359 eindämmen

Neben der Installation der neuesten Linux-Kernel-Updates kann eine verbesserte Absicherung der zugrunde liegenden Virtualisierungsinfrastruktur dazu beitragen, das Risiko von Angriffen vom Gast auf den Host zu verringern.  

  • Patch betroffene Systeme, überprüfen Sie, ob das Update erfolgreich installiert wurde, und beschränken Sie die Berechtigungen für /dev/kvm sowie den administrativen Zugriff auf vertrauenswürdige Managementnetzwerke. 
  • Setzen Sie in virtuellen Gastmaschinen das Prinzip der geringsten Rechte durch und sichern Sie die Hypervisor-Administration mit phishing-resistenter MFA und Privileged Access Management (PAM).
  • Härten Sie Virtualisierungshosts, indem Sie unnötige Dienste deaktivieren und hochwertige Workloads nach Möglichkeit segmentieren.
  • Überwachen Sie Hypervisor-Protokolle, Kernelaktivität sowie virtuelle Maschinen und ihrVerhalten auf Anzeichen einer Rechteausweitung, von Kernel-Panics oder anderer verdächtiger Aktivitäten.
  • Bewerten Sie die Virtualisierungsinfrastruktur kontinuierlich durch Schwachstellenscans und Konfigurationsprüfungen, um fehlende Patches und unsichere Einstellungen zu erkennen.
  • Regelmäßig zu testendeNotfallpläne mithilfe von Planspielen und Angriffssimulationen, die Szenarien zu VM-Ausbrüchen, zur Kompromittierung von Hypervisoren und zur Rechteausweitung umfassen.
Advertisement

Zusammengenommen können diese Maßnahmen Unternehmen dabei helfen, ihre Widerstandsfähigkeit zu stärken und ihre allgemeine Gefährdung durch die Sicherheitslücke zu verringern.

Fazit

Obwohl Januscape spezifische Voraussetzungen für eine Ausnutzung erfordert, zeigt die Lücke, dass Schwachstellen in grundlegender Infrastruktur weit mehr als nur einen einzelnen Workload beeinträchtigen können. 

Da Cloud- und virtualisierte Umgebungen weiter wachsen, kann es dazu beitragen, das unternehmensweite Risiko zu verringern, den Überblick über Hypervisor-Technologien zu behalten und diese in die Priorisierung von Schwachstellen einzubeziehen.

Die Einführung einer Zero-Trust-Architektur kann das Risiko weiter verringern, indem Benutzer, Geräte, Workloads und Zugriffsanfragen in der gesamten kritischen Infrastruktur kontinuierlich überprüft werden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.