CVE-2026-64531 OVSwrap 是 2026 年 7 月 28 日由安全研究员 Asim Manizada 公开的 Linux 内核 Open vSwitch 数据路径高危本地权限提升漏洞,CVSS 3.1 评分 7.8。该漏洞允许任何本地普通用户在受影响主机上一键获取 root 权限,且 PoC 与约 800 个内核构建的预编译攻击载荷已公开发布。云、虚拟化、共享主机场景的资产方应作为紧急事项处理。
事件概述
Open vSwitch (OVS) 是云平台与 SDN 中最常见的内核态虚拟交换机,其 openvswitch.ko 通常作为可加载模块与主流发行版一同打包。研究员通过构造超大的嵌套 Open vSwitch action 触发 Netlink 属性 nla_len 字段的 16 位长度截断,再利用错位解析获得内核指针泄漏、内核读与定向 32 位 decrement 原语,随后破坏主机进程 credential 并写入 /etc/sudoers.d 规则,实现 root 代码执行。该问题在 2025 年 3 月上游代码改动移除 32 KiB 总 action 流上限后被进一步放大。PoC 与技术细节已公开。
技术细节
漏洞源于内核 datapath 对嵌套 action 长度的边界检查缺失。攻击者构造一个 CLONE action 内部塞入成百个 conntrack 子 action,在 x86-64 上每个子 action 展开约 164 字节,整体超过 65,535 字节后写入 16 位长度字段,数值回绕为一个极小值。后续代码信任该回绕长度并继续解析攻击者控制的数据,从而构造:
- 通过伪造
OUTPUTaction 实现内核指针泄漏 - 通过伪造
SETtunnel action 实现任意内核读 - 通过销毁伪造的
tun_dst指针实现针对性 32 位 decrement
由于这些原语的落地位置在同一连续缓冲区中确定,无需任何堆 grooming 即可稳定攻击。利用链最终把 cred 中 fsuid/fsgid 递减为 0,写入 /etc/sudoers.d 持久化并弹出 root shell。PoC 要求目标具备 OVS conntrack 支持、FTP conntrack helper 与 sudo;在容器场景,只需该容器命名空间具备 CAP_NET_ADMIN。
影响评估
已确认默认配置下可被利用的发行版:AlmaLinux 9/10、Alpine 3.22~3.24、Amazon Linux 2023、Arch、CentOS Stream 9/10、Debian 12/13、Fedora 40~44、Gentoo、Kali 2026.1、Linux Mint 22.3、NixOS、openSUSE Tumbleweed、Pop!_OS、Rocky Linux、Ubuntu 22.04/24.04。上游修复 commit 3f1f755366687d 已合入 5.15.212、6.1.178、6.6.145、6.12.97、6.18.40、7.1.5;6.13/6.14~6.17/6.19/7.0 等 EOL 分支不再获得官方修复。目前尚未确认在野利用,但 PoC 已公开发布,加之 800 条预编译 payload 覆盖广泛,武器化窗口期极短;共享主机/虚拟主机场景下,单个被攻陷的网站账户即可借此获取整个服务器 root。
修复建议
- 内核升级:升级到所在分支含修复的内核版本(5.15.212 / 6.1.178 / 6.6.145 / 6.12.97 / 6.18.40 / 7.1.5),按厂商 backport 版本号升级。
- 临时缓解:不需要 OVS 的服务器执行
echo 'install openvswitch /bin/false' > /etc/modprobe.d/ovswrap.conf后modprobe -r openvswitch或重启;已加载模块直接卸载。 - 阻断命名空间路径:
sysctl kernel.unprivileged_userns_clone=0,/proc/sys/user/max_user_namespaces设为 0,阻断普通用户自建 user namespace。 - Livepatch:KernelCare/TuxCare 用户执行
kcarectl --patch-info | grep CVE-2026-64531验证无重启热补丁是否就绪。 - 应急 BPF 防护:随 PoC 一同发布的 BPF 紧急补丁可直接拦截 conntrack action 滥用序列,作为补丁前的护盾。
- 检测:监控
/etc/sudoers、/etc/sudoers.d/非预期写入;auditd 规则监控unshare -Urn立即加载openvswitch模块的可疑会话。