News

CVE-2026-53359: OVHcloud riavvia decine di migliaia di host KVM in una settimana

Use-after-free critico in KVM x86: OVHcloud sceglie backport e reboot forzato su tutta la flotta, partendo da Sydney l'8 luglio.

Redazione UptimeMag · 20 luglio 2026 · 2 minuti di lettura

CVE-2026-53359: OVHcloud riavvia decine di migliaia di host KVM in una settimana

Il 7 luglio, un martedì pomeriggio, arriva l'allerta su CVE-2026-53359, nota anche come Januscape: un use-after-free nel subsystem di shadow-paging di KVM x86. Il 7 luglio, agli inizi del pomeriggio, OVHcloud riceve una segnalazione di sicurezza riguardante CVE-2026-53359: una vulnerabilità use-after-free che interessa il subsystem di shadow-paging di KVM x86 nel kernel Linux. Il bug esisteva dal kernel 2.6.36 del 2010, secondo l'analisi di terze parti sul tracciamento della vulnerabilità.

Il meccanismo: quando una Page Directory Entry viene modificata dall'esterno della guest, un'entry RMAP può restare agganciata a una pagina di memoria già liberata. Il kernel la dereferenzia comunque, con rischio di crash dell'host o, nello scenario peggiore, di privilege escalation lato host. Terze parti classificano la falla con CVSS 8.8 e nessun exploit pubblico noto al momento della divulgazione.

Per OVHcloud lo scope riguardava decine di migliaia di host hypervisor, con circa un milione di macchine virtuali ospitate.

Cinque opzioni, una scelta

Il team di sicurezza ha valutato cinque strade: attendere kernel patchati dai fornitori upstream, applicare un live patch, disabilitare la nested virtualization, eseguire live migration delle VM su host già aggiornati, oppure backportare il patch sui kernel di produzione e riavviare tutta la flotta. Le prime tre sono state scartate (dipendenza da tempi terzi, riduzione dell'hardening del kernel, impatto imprevedibile sui clienti che usano nested virtualization). La live migration è stata riservata solo alle VM più critiche, perché troppo lenta su scala di decine di migliaia di host. La scelta finale è stata backport + reboot generalizzato.

Opzione Esito
Attesa kernel patchati upstream Scartata: tempi non controllabili
Live patch Scartata: riduce l'hardening, rischio stabilità
Disabilitazione nested virtualization Scartata: impatto imprevedibile sui clienti
Live migration Usata solo per VM critiche
Backport + reboot di massa Opzione scelta

Partenza da Sydney, modello follow-the-sun

Le prime ondate di patch + reboot sono state applicate sugli host VPS in Australia. La regione SYD2 è stata completata nel primo pomeriggio (ora di Parigi), senza incidenti. Le procedure sono state adeguate in base al riscontro sul campo. Da lì è partito un modello di rotazione H24 su più fusi orari, con tre punti di sincronizzazione giornalieri tra NOC, team operativi, supporto e sicurezza. Ogni ondata di riavvii era soggetta a una soglia di stop: per le regioni ad alta densità, il limite era fissato a 15 host falliti in contemporanea, oltre il quale l'ondata veniva sospesa.

Secondo ricostruzioni esterne, l'intera operazione si è protratta per 11 giorni su tutti i continenti. Chi gestisce VPS o istanze Public Cloud basate su KVM, non solo su OVHcloud, dovrebbe verificare che il proprio kernel includa sia la correzione di CVE-2026-53359 sia quella della CVE collegata CVE-2026-46113, trattandosi di due commit distinti sullo stesso percorso di codice.

Testo redatto con il supporto dell'intelligenza artificiale e verificato dalla redazione (AI Act, art. 50).