Nueva vulnerabilidad en KVM pone en el punto de mira a Proxmox VE y otras plataformas de virtualización

Una nueva vulnerabilidad crítica descubierta en el subsistema KVM/x86 del kernel de Linux vuelve a poner el foco sobre la seguridad de los hipervisores basados en esta tecnología, entre ellos Proxmox VE, además de otras plataformas que utilizan KVM como componente de virtualización. Identificada como CVE-2026-64561 y bautizada como Zapscape, la falla permite, bajo determinadas condiciones, que una máquina virtual consiga escapar al host y ejecutar código con privilegios de kernel.

Las claves de Zapscape en 20 segundos

  • La vulnerabilidad CVE-2026-64561 afecta al subsistema KVM/x86 del kernel Linux.
  • Permite un posible escape de máquina virtual al host mediante un fallo en el Shadow MMU.
  • Solo puede explotarse si el invitado dispone de privilegios elevados y la virtualización anidada está disponible.
  • Proxmox VE y cualquier plataforma basada en KVM deben aplicar las actualizaciones del kernel cuando estén disponibles.

El fallo ha sido descubierto por el investigador Hyunwoo Kim (@v4bel), quien ha publicado tanto el análisis técnico como una prueba de concepto (PoC) una vez finalizado el periodo de embargo coordinado con los mantenedores del kernel Linux.

El problema está en KVM, no en Proxmox VE

Aunque la noticia está generando preocupación entre los administradores de Proxmox VE, conviene matizar un aspecto importante: la vulnerabilidad no reside en Proxmox, sino en KVM (Kernel-based Virtual Machine), el hipervisor integrado en el kernel de Linux que utilizan numerosas plataformas de virtualización.

Esto significa que el alcance va mucho más allá de Proxmox VE. También puede afectar a:

  • Infraestructuras KVM personalizadas.
  • Plataformas cloud basadas en KVM.
  • Soluciones que utilizan KVM como motor de virtualización.
  • Distribuciones Linux que exponen KVM a usuarios o proveedores externos.

El propio autor indica que el fallo se produce dentro del Shadow MMU de KVM/x86 durante la recuperación de páginas de memoria cuando existe virtualización anidada.

¿Qué es exactamente Zapscape?

Según la documentación técnica publicada por el investigador, Zapscape es una vulnerabilidad Use-After-Free (UAF).

Durante determinadas operaciones de recuperación de páginas del Shadow MMU, KVM elimina de forma recursiva una página raíz que todavía continúa siendo utilizada. Posteriormente sigue operando sobre una estructura ya liberada, lo que permite corromper memoria del kernel del host.

Si el ataque tiene éxito, un atacante podría llegar a ejecutar código con privilegios de root sobre el sistema anfitrión.

¿Qué impacto puede tener?

El documento técnico describe dos escenarios principales.

Escape desde una máquina virtual

Es el escenario más preocupante en proveedores cloud.

Un cliente con control sobre su máquina virtual podría comprometer el servidor físico donde se ejecuta y, potencialmente, afectar al resto de máquinas virtuales alojadas en ese mismo host.

Las consecuencias podrían incluir:

  • ejecución remota de código en el host;
  • denegación de servicio (DoS);
  • compromiso de otras máquinas virtuales.

Escalada local de privilegios

En algunas distribuciones Linux donde /dev/kvm permite acceso sin privilegios elevados, el fallo también podría utilizarse como una vulnerabilidad de escalada local para obtener permisos de administrador.

No todas las instalaciones de Proxmox están expuestas

Uno de los aspectos que conviene destacar es que la existencia de la vulnerabilidad no implica automáticamente que cualquier instalación sea explotable.

Según explica el investigador, para reproducir el ataque se necesitan varias condiciones:

Requisito¿Necesario?
KVM/x86 vulnerable
Virtualización anidada
Privilegios root dentro de la máquina virtual
Configuración específica del Shadow MMU

En otras palabras, una instalación doméstica o empresarial que no permita virtualización anidada para usuarios no confiables presenta un escenario de riesgo muy diferente al de un proveedor cloud multiusuario.

Versiones afectadas

El investigador indica que la vulnerabilidad afecta al código introducido entre los siguientes commits del kernel Linux:

  • Desde f95eec9bed76 (8 de julio de 2020).
  • Hasta 2abd5287f083 (21 de julio de 2026).

Esto sitúa el origen del problema hace aproximadamente seis años, permaneciendo presente en múltiples versiones del kernel hasta su corrección.

QEMU no es el problema

Otro punto importante que aclara la documentación es que QEMU no contiene esta vulnerabilidad.

El fallo reside completamente en KVM dentro del kernel Linux, por lo que puede manifestarse independientemente del software de virtualización que utilice el administrador.

Esto también implica que cualquier plataforma que utilice KVM como backend deberá aplicar las futuras actualizaciones del kernel, independientemente de la versión de QEMU instalada.

Qué deberían hacer los administradores de Proxmox VE

Mientras los distintos distribuidores publican las actualizaciones correspondientes, la principal recomendación pasa por seguir las buenas prácticas habituales de seguridad:

  • aplicar las actualizaciones del kernel tan pronto como estén disponibles;
  • evitar habilitar virtualización anidada cuando no sea estrictamente necesaria;
  • restringir el acceso a /dev/kvm únicamente a usuarios autorizados;
  • revisar las recomendaciones publicadas por Proxmox y por la distribución Linux utilizada.

Como ocurre con la mayoría de vulnerabilidades en KVM, el riesgo depende en gran medida del modelo de amenaza. Los entornos cloud multiinquilino donde se ejecutan máquinas virtuales de clientes no confiables son los escenarios donde este tipo de fallos adquiere mayor relevancia.

Un nuevo aviso para los operadores cloud

Zapscape llega pocos meses después de Januscape (CVE-2026-53359), otra vulnerabilidad descubierta en el mismo subsistema del Shadow MMU de KVM. Aunque el investigador aclara que ambas tienen causas distintas, considera que este tipo de errores demuestra la necesidad de mantener procesos sostenibles de actualización en los hipervisores.

La publicación de una prueba de concepto funcional aumenta la urgencia para que administradores y proveedores cloud desplieguen los parches correspondientes una vez estén disponibles.

Preguntas frecuentes

¿La vulnerabilidad afecta directamente a Proxmox VE?

No. El fallo está en KVM/x86, el hipervisor integrado en el kernel Linux que utiliza Proxmox VE junto con otras muchas plataformas de virtualización.

¿Es posible escapar desde una máquina virtual al servidor físico?

Sí, según el investigador, bajo determinadas condiciones la vulnerabilidad puede permitir comprometer el host desde una máquina virtual con privilegios elevados.

¿QEMU también es vulnerable?

No. La documentación publicada indica que el problema reside en KVM dentro del kernel Linux y no en QEMU.

¿Qué deben hacer los administradores?

Actualizar el kernel cuando los parches estén disponibles, limitar el uso de virtualización anidada cuando no sea necesaria y seguir las recomendaciones de seguridad de su distribución y del proveedor del hipervisor.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO