Un fallo en KVM rompe el aislamiento en virtualización anidada
Investigadores de seguridad reportaron una vulnerabilidad en el hipervisor KVM de Linux que permite a una máquina virtual anidada escapar de su capa de aislamiento y acceder a memoria del hipervisor de nivel superior.
El problema surge en escenarios de virtualización anidada — comunes en plataformas cloud que ofrecen VMs dentro de VMs, como parte de servicios de CI/CD o sandboxes de desarrollo. Bajo condiciones específicas de configuración de páginas de memoria extendida (EPT), una VM L2 maliciosa puede inducir al hipervisor L1 a exponer páginas de memoria que pertenecen al hipervisor L0 real.
Esto rompe una de las garantías fundamentales de la virtualización anidada: que cada capa esté completamente aislada de las demás. En entornos multi-tenant donde clientes distintos comparten infraestructura de virtualización anidada, esto podría permitir a un cliente leer memoria de otro.
El parche ya está disponible en los últimos kernels de Linux estables. Los operadores de plataformas cloud que ofrecen virtualización anidada deben priorizar la actualización.