Nền tảng và mối nguy hiểm của lỗi Januscape trên KVM
OVH, nhà điều hành dịch vụ đám mây tại Pháp, công bố cách họ xử lý sự cố bảo mật nghiêm trọng liên quan đến lỗi Januscape (CVE-2026-53359) trong máy ảo dựa trên nhân Linux KVM. Lỗi này cho phép người có quyền root trên máy ảo (guest VM) thoát ra được máy chủ vật lý (host) để chạy mã với quyền root, đồng thời có thể làm sập máy chủ hoặc chiếm quyền kiểm soát các máy ảo khác. Đây là tình huống cực kỳ nguy hiểm vì nhiều nhà đám mây lớn sử dụng KVM để phân chia tài nguyên phần cứng cho khách hàng thuê.
Việc kẻ tấn công chiếm quyền từ một khách hàng rồi gây ảnh hưởng đến toàn bộ máy chủ hoặc các khách hàng khác là vi phạm nghiêm trọng về cách ly và an toàn dữ liệu trên nền tảng đám mây, do đó khắc phục lỗi này được ưu tiên hàng đầu.
Chiến lược vá lỗi và thách thức với khách hàng của OVH
Trước hết, OVH cân nhắc nhiều phương án để xử lý lỗi. Việc tắt chức năng ảo hóa lồng nhau (nested virtualization) bằng cách cấu hình lại máy chủ ngay lập tức bị loại trừ vì OVH không thể biết khách hàng nào đang cần tính năng này và cần thiết để di chuyển máy ảo giữa các máy chủ vật lý.
Live patch (vá lỗi khi hệ thống đang chạy) cũng bị bác bỏ vì rủi ro gây mất ổn định. Việc live migration (di chuyển máy ảo trực tiếp sang máy chủ đã vá lỗi) cũng không khả thi do thời gian quá lâu, có thể mất nhiều tháng để hoàn thành.







