YYaaa News

OVH 热升级数万台宿主机 KVM 漏洞|Januscape 16 年老 bug,不通知客户直接停机

一句话总结

OVHcloud 7 月 21 日发布事后报告——为修复 CVE-2026-53359(代号 Januscape),在数万台宿主机上执行紧急 KVM 升级,覆盖约 100 万台虚拟机。Januscape 是潜伏 16 年的 KVM shadow-paging use-after-free 漏洞,可从 guest 逃逸到 host。OVH 决定不通知客户直接停机升级。

OVHcloud 7 月 21 日发布事后报告——为修复 CVE-2026-53359(代号 Januscape),在数万台宿主机上执行了紧急 KVM 升级,覆盖约 100 万台虚拟机。漏洞危害太高,OVH 决定不提前通知客户直接操作升级

Januscape 是潜伏 16 年的 KVM shadow-paging 子系统 use-after-free 漏洞——7 月 7 日由安全研究员公开披露。攻击者可从 guest VM 触发 host 内核 shadow-page 状态损坏,公开 PoC 已能 panic 宿主机;研究员称另一版未公开的利用可达成完整 host 代码执行——这意味着单一恶意 VM 可拿下整台宿主机、进而触及同机其他客户的 VM。

OVH 的决策逻辑很直白——这种内核升级需重启宿主机、会导致客户业务中断,但协调数万台的所有客户做维护窗口在物理上不可能。「客户被通知也做不了什么有意义的准备」,OVH 选择了安全性 > 业务连续性这条路。

实际执行过程中遇到多种硬件级意外——内存故障、BIOS 问题、网卡问题、电源问题——都靠现场工程师拆机修复。OVH 称最终「失败率极低、对客户影响与工程规模成比例」

这是云基础设施行业罕见的「公开承认强制停机」案例——AWS、GCP、Azure 遇到同级漏洞会用热迁移 + 分批藏住停机时间;OVH 直接把「不通知、硬升级」写进报告,是一次少见的透明。

Januscape 修复已合入主线 Linux kernel 7.1.3、6.18.38、6.12.95 等稳定分支。所有自建 KVM 虚拟化环境的机构立即升级,没有替代方案。

via OVHcloud Blog / 蓝点网
OVH 熱升級數萬台宿主機 KVM 漏洞|Januscape 16 年老 bug,不通知客戶直接停機