## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-HACKSPEAK-CVE-2026-64561
# CVE-2026-64561 — Zapscape:KVM/x86 shadow MMU UAF,هروب الضيف إلى جذر المضيف
> صورة توزيع HackSpeak. **هذا المستودع عبارة عن صورة توزيع للـ PoC الكامل والوثائق الفنية التي نشرها الباحث Hyunwoo Kim(@v4bel)** ، والكود والوثائق مطابقة للمستودع الأصلي.
>
> ⚠️ **لم يُرفق المستودع الأصلي ترخيصًا (LICENSE)** : تتبنى هذه الصورة، وفقًا لعرف التوزيع، **MIT License, Copyright (c) 2026 HackSpeak** ، بينما تعود حقوق الكود المصدري إلى مؤلف الكود الأصلي V4bel / @v4bel. **لم يتم التحقق من الـ PoC على أجهزة حقيقية** ، لذا يُرجى اختباره أولًا في بيئة قابلة للتدمير (QEMU TCG) وعدم استخدامه ضد أهداف غير مصرح بها.
## ملخص الثغرة
**Zapscape (CVE-2026-64561)** هي Use-After-Free في **shadow MMU** الخاص بـ Linux KVM/x86. يمكن للمهاجم الذي يمتلك صلاحيات نواة الضيف L1 (عادةً جذر الضيف)، عندما تكون المحاكاة الافتراضية المتداخلة مكشوفة لضيف غير موثوق، أن **يهرب إلى المضيف وينفذ كودًا بصلاحيات root**.
* **السبب الجذري** : مشكلة في **ترتيب فحص stale-root** في مسار zap العودي — بعد أن يُبطل استرداد الحصة الجذر الحالي، ما تزال `FNAME(fetch)` تنشئ تعيينات تحت هذا الجذر ← يدخل child غير صالح إلى `active_mmu_pages` ← تُربط نفس عقدة القائمة في قائمتين ← رابط معلّق (dangling link) + **كتابة بعد التحرير (post-free write)** ;
* **سلسلة الاستغلال** : كتابة بعد التحرير → عمليتا cross-cache (بيئة guest_memfd) → كشف إزاحة KASLR → إنشاء wait entry وربطه في `log_wait` → رد اتصال ← workqueue الخاص بـ SRCU ← ← ← إنشاء ملف المملوك لـ root على المضيف (uid 0 / mode 0644);