x024n/kvm-kernelcare-januscape
GitHub: x024n/kvm-kernelcare-januscape
该脚本集帮助运维人员在 KernelCare 环境下验证和缓解 KVM 虚拟化平台的 Januscape 等多个 CVE 漏洞,提供从实时补丁检查到软缓解部署的完整操作流程。
Stars: 0 | Forks: 0
# KVM KernelCare + Januscape 缓解措施
用于在使用 KernelCare 的 KVM hypervisor 上验证和缓解 Januscape (CVE-2026-53359) 及相关 CVE 的检查清单和脚本。
## KernelCare 状态
| CVE | 影响 | 状态 |
|-----|--------|--------|
| CVE-2026-46113 | KVM shadow paging UAF | ✅ 已修复 (实时) |
| CVE-2026-53359 | Januscape — guest→host 逃逸 | ✅ 已修复 (实时) |
| CVE-2026-46242 | Bad Epoll — 本地 LPE | ⚠️ 手动检查 |
## 快速检查
```
chmod +x scripts/*.sh
./scripts/01-verify-kernelcare.sh # verifikasi patch
./scripts/02-soft-mitigations.sh # terapkan mitigasi lunak
```
## 摘要
| 方面 | 状态 |
|-------|--------|
| KernelCare 补丁已激活 | ✅ |
| 需要重启 | ❌ (实时补丁) |
| Nested virt | ⚠️ 检查并禁用 |
| /dev/kvm 权限 | ⚠️ 检查并加固 |
| 永久性内核升级 | 📋 计划维护 |
## 维护计划
1. **目前**:KernelCare 已覆盖 → 安全
2. **检查 Bad Epoll**:`kcarectl --patch-info | grep 46242`
3. **软缓解**:禁用 nested 并加固 /dev/kvm
4. **维护窗口**:`dnf upgrade kernel* && reboot`
5. **验证**:`uname -r` >= 修复版本
## 参考
- [AlmaLinux Januscape 公告](https://almalinux.org/blog/2026-07-06-januscape-bad-epoll/)
- [Ubuntu 缓解措施](https://ubuntu.com/blog/januscape-linux-vulnerability-mitigations-available)
- [Red Hat CVE-2026-53359](https://access.redhat.com/security/cve/cve-2026-53359)
- [AlmaLinux Januscape 指南](https://github.com/x024n/almalinux-januscape-mitigation)
标签:Cutter, KVM, Shell脚本, 安全渗透, 漏洞缓解, 系统运维, 运维工具