Ngày 16/06/2026, cộng đồng bảo mật công bố lỗ hổng CVE-2026-53359 (Januscape), được đánh giá ở mức CRITICAL với điểm CVSS 9.8/10. Lỗ hổng ảnh hưởng đến nền tảng ảo hóa KVM trên Linux và có thể cho phép máy ảo (Guest VM) vượt qua cơ chế cách ly để thực thi mã trên máy chủ vật lý (Host) nếu hệ thống chưa được cập nhật bản vá.
Đây được xem là một trong những lỗ hổng nghiêm trọng nhất trên KVM trong nhiều năm qua do ảnh hưởng trực tiếp đến lớp ảo hóa – nền tảng được sử dụng rộng rãi trong các dịch vụ Cloud Server và hạ tầng doanh nghiệp.
CVE-2026-53359 là gì?
CVE-2026-53359, còn được biết đến với tên gọi Januscape, là lỗ hổng bảo mật tồn tại trong Kernel-based Virtual Machine (KVM) – công nghệ ảo hóa tích hợp trong nhân Linux.
Theo thông tin từ nhà nghiên cứu Hyunwoo Kim (@v4bel), lỗ hổng đã tồn tại trong mã nguồn Linux Kernel từ phiên bản 2.6.36 (năm 2010) và chỉ được phát hiện, vá lỗi vào tháng 6/2026.
Lỗ hổng được đánh giá CRITICAL với điểm CVSS 9.8/10, cho thấy mức độ rủi ro rất cao nếu hệ thống chưa được cập nhật bản vá bảo mật.
Vì sao lỗ hổng này nguy hiểm?
KVM được sử dụng để tạo và quản lý các máy ảo (Virtual Machine). Trong điều kiện bình thường, mỗi máy ảo được cô lập hoàn toàn với máy chủ vật lý cũng như các máy ảo khác.
Tuy nhiên, CVE-2026-53359 khai thác một lỗi Use-after-Free trong cơ chế quản lý bộ nhớ (Memory Management Unit – MMU) của KVM.
Do lỗi này, kẻ tấn công có thể khiến hệ thống tham chiếu đến vùng nhớ đã được giải phóng, từ đó làm hỏng trạng thái của bộ nhớ ảo và tạo điều kiện để:
- Thực thi mã trên hệ điều hành máy chủ (Guest-to-Host Escape).
- Gây lỗi Kernel Panic, khiến toàn bộ máy chủ ngừng hoạt động.
- Trong một số cấu hình, leo thang đặc quyền từ người dùng thông thường lên quyền Kernel.
Đáng chú ý, theo thông tin công bố của CVE, lỗ hổng có thể bị khai thác ngay cả khi Nested Virtualization không được bật, khiến phạm vi ảnh hưởng rộng hơn so với nhiều lỗ hổng KVM trước đây.

Những hệ thống nào bị ảnh hưởng?
Theo thông tin từ nhóm phát triển Linux Kernel, lỗ hổng ảnh hưởng đến:
- Các máy chủ sử dụng KVM trên nền tảng Linux x86.
- Linux Kernel từ phiên bản 2.6.36 đến các phiên bản chưa áp dụng bản vá.
- Hạ tầng Cloud, Virtualization hoặc máy chủ doanh nghiệp sử dụng KVM.
Ngược lại, các hệ thống ARM64 không bị ảnh hưởng bởi CVE-2026-53359.
Mức độ ảnh hưởng của CVE-2026-53359
Lỗ hổng này có thể dẫn đến nhiều rủi ro nghiêm trọng đối với hạ tầng CNTT.
1. Guest-to-Host Escape
Máy ảo có thể vượt qua cơ chế cách ly và thực thi mã trên máy chủ vật lý.
Nếu khai thác thành công, kẻ tấn công có khả năng kiểm soát toàn bộ máy chủ cũng như các máy ảo khác đang hoạt động trên cùng hệ thống.
2. Từ chối dịch vụ (Denial of Service)
Lỗ hổng có thể khiến Kernel xảy ra lỗi nghiêm trọng (Kernel Panic), làm gián đoạn toàn bộ dịch vụ đang chạy trên máy chủ.
3. Leo thang đặc quyền
Trên một số hệ thống mà thiết bị /dev/kvm được cấp quyền truy cập rộng (ví dụ 0666), người dùng cục bộ không có đặc quyền cũng có thể lợi dụng lỗ hổng để nâng quyền hoặc gây ảnh hưởng đến hệ thống.
Cách khắc phục lỗ hổng
Nhóm phát triển Linux Kernel đã phát hành bản vá chính thức thông qua commit:
81ccda30b4e83d8f5cc4fd50503c44e3a33abfeb
Bản vá bổ sung cơ chế kiểm tra thuộc tính của Shadow Page trước khi tái sử dụng, ngăn chặn việc tham chiếu đến vùng nhớ đã được giải phóng.
Các nhà quản trị hệ thống nên cập nhật Kernel lên phiên bản đã được vá càng sớm càng tốt.
Biện pháp giảm thiểu tạm thời
Trong trường hợp chưa thể cập nhật Kernel ngay lập tức, có thể cân nhắc một số biện pháp giảm thiểu như:
- Hạn chế quyền truy cập vào /dev/kvm để giảm nguy cơ leo thang đặc quyền.
- Theo dõi các bản cập nhật bảo mật từ nhà cung cấp hệ điều hành.
- Giám sát hoạt động bất thường trên hạ tầng KVM.
- Lên kế hoạch cập nhật Kernel trong thời gian sớm nhất.
Lưu ý rằng các biện pháp trên không thay thế bản vá chính thức mà chỉ giúp giảm thiểu rủi ro trong thời gian chờ triển khai cập nhật.

Khuyến nghị dành cho doanh nghiệp
Đối với các doanh nghiệp đang vận hành hạ tầng KVM hoặc sử dụng dịch vụ Cloud, việc cập nhật bản vá bảo mật cần được ưu tiên nhằm giảm thiểu nguy cơ ảnh hưởng đến hệ thống.
Doanh nghiệp nên:
- Kiểm tra phiên bản Linux Kernel đang sử dụng.
- Theo dõi các thông báo bảo mật từ nhà cung cấp dịch vụ hoặc hệ điều hành.
- Áp dụng bản vá ngay khi có thể.
- Đánh giá lại chính sách phân quyền đối với các thành phần liên quan đến KVM.
Kết luận
CVE-2026-53359 là một trong những lỗ hổng bảo mật nghiêm trọng nhất được phát hiện trên KVM trong nhiều năm trở lại đây. Việc lỗ hổng tồn tại âm thầm trong Linux Kernel suốt hơn 16 năm cho thấy các thành phần hạ tầng cốt lõi vẫn có thể tiềm ẩn những rủi ro khó phát hiện.
Trong bối cảnh doanh nghiệp ngày càng phụ thuộc vào hạ tầng Cloud và ảo hóa, việc theo dõi các cảnh báo bảo mật, cập nhật bản vá kịp thời và xây dựng quy trình quản lý lỗ hổng là yếu tố quan trọng để đảm bảo tính an toàn, ổn định và liên tục của hệ thống.












