YYaaa News

OVH 熱升級數萬台宿主機 KVM 漏洞|Januscape 16 年老 bug,不通知客戶直接停機

一句話總結

OVHcloud 7 月 21 日發布事後報告——為修復 CVE-2026-53359(代號 Januscape),在數萬台宿主機上執行緊急 KVM 升級,覆蓋約 100 萬台虛擬機。Januscape 是潛伏 16 年的 KVM shadow-paging use-after-free 漏洞,可從 guest 逃逸到 host。OVH 決定不通知客戶直接停機升級。

OVH 熱升級數萬台宿主機 KVM 漏洞|Januscape 16 年老 bug,不通知客戶直接停機

OVHcloud 7 月 21 日發布事後報告——為修復 CVE-2026-53359(代號 Januscape),在數萬台宿主機上執行了緊急 KVM 升級,覆蓋約 100 萬台虛擬機。漏洞危害太高,OVH 決定不提前通知客戶直接操作升級

Januscape 是潛伏 16 年的 KVM shadow-paging 子系統 use-after-free 漏洞——7 月 7 日由安全研究員公開披露。攻擊者可從 guest VM 觸發 host 內核 shadow-page 狀態損壞,公開 PoC 已能 panic 宿主機;研究員稱另一版未公開的利用可達成完整 host 代碼執行——這意味著單一惡意 VM 可拿下整台宿主機、進而觸及同機其他客戶的 VM。

OVH 的決策邏輯很直白——這種內核升級需重啟宿主機、會導致客戶業務中斷,但協調數萬台的所有客戶做維護窗口在物理上不可能。「客戶被通知也做不了什麼有意義的準備」,OVH 選擇了安全性 > 業務連續性這條路。

實際執行過程中遇到多種硬體級意外——內存故障、BIOS 問題、網卡問題、電源問題——都靠現場工程師拆機修復。OVH 稱最終「失敗率極低、對客戶影響與工程規模成比例」

這是雲基礎設施行業罕見的「公開承認強制停機」案例——AWS、GCP、Azure 遇到同級漏洞會用熱遷移 + 分批藏住停機時間;OVH 直接把「不通知、硬升級」寫進報告,是一次少見的透明。

Januscape 修復已合入主線 Linux kernel 7.1.3、6.18.38、6.12.95 等穩定分支。所有自建 KVM 虛擬化環境的機構立即升級,沒有替代方案。

via OVHcloud Blog / 藍點網
OVH 熱升級數萬台宿主機 KVM 漏洞|Januscape 16 年老 bug,不通知客戶直接停機