文章总结: OVSwrap本地提权漏洞(CVE-2026-64531)影响Linux内核OpenvSwitch组件,允许无特权用户获取root权限。漏洞源于2025年3月代码改动移除动作流大小上限,导致长度值回绕。攻击者需在命名空间内拥有CAPNETADMIN权限,默认配置下多个发行版受影响。已有公开PoC代码,但无在野利用。建议立即安装补丁或卸载模块、禁用无特权命名空间作为缓解措施。 综合评分: 90 文章分类: 漏洞分析,威胁情报,安全工具,应急响应,解决方案
OVSwrap本地提权漏洞(CVE-2026-64531):利用细节及PoC代码已公开披露
sec随谈 sec随谈
sec随谈
2026年7月29日 09:19 北京
在小说阅读器读本章
去阅读
摘要
OVSwrap本地提权漏洞允许无特权用户在众多Linux系统上获取root权限,该漏洞影响内核的Open vSwitch数据路径(datapath)组件,编号为CVE-2026-64531。研究员Asim Manizada于2026年7月28日公开发布了完整的技术分析文章及可用的概念验证(PoC)代码。
为何重要
Open vSwitch作为可加载内核模块,被大多数Linux发行版预置。因此,该漏洞的攻击面远远超出了专用网络主机的范畴。攻击者无需具备OVS网桥配置,也不需要主机级别的管理员权限。
攻击者只需在自己可控的命名空间(namespace)内拥有CAP_NET_ADMIN权限即可。在默认允许无特权用户命名空间的系统上,普通用户就可以自行创建这样一个命名空间,因此许多默认安装环境都处于暴露状态。该研究员同时也提出了容器环境下存在潜在攻击路径的可能性,不过他并未证实这能构成一次完整的容器逃逸。
攻击原理
Open vSwitch会将生成的流动作(flow actions)以Netlink属性的形式存储,每个属性会用一个16位字段记录其自身长度,该字段将单个嵌套动作的大小上限限定在65,535字节。
2025年3月的一次代码改动移除了此前对整个动作流(action stream)总大小设定的32 KiB上限。因此,一个精心构造、塞满conntrack动作的CLONE动作,其体积便可以超过原本存在的这一上限。此时,所记录的长度值就会发生回绕(wrap),变成一个极小的数值。而后续代码却依然信任这个已经回绕的长度值,并在攻击者可控的数据范围内继续解析。
由于这些字节中包含了伪造的动作数据,攻击者便可以借此构造出内核读取以及针对性的递减(decrement)操作,进而重写某个主机进程的凭据信息,最终实现root权限提升。值得注意的是,该技术无需任何内存”梳理”(grooming)操作,因此这一利用手法相当可靠稳定。
受影响版本
OVSwrap本地提权漏洞影响所有采纳了2025年3月这一改动(无论是直接采纳,还是通过回移植(backport)方式引入)且尚未修复的内核版本。上游修复已在以下稳定版本中落地:5.15.212、6.1.178、6.6.145、6.12.97、6.18.40,以及7.1.5。
Manizada对大量系统进行了测试。在默认配置下即可被利用的发行版包括:AlmaLinux、Alpine、Amazon Linux 2023、Arch、CentOS Stream、Debian 12/13、Fedora 42及以上版本、Kali 2026.1、Rocky,以及Ubuntu 22.04/24.04。与此同时,多个已停止维护(end-of-life)的内核系列并未获得上游稳定版修复。
请将上述列表视为该研究员实际测试过的样本范围,而非一份完整的系统普查清单。
补丁与应对措施
请尽快安装包含该修复的内核版本。如果暂时无法完成补丁更新,可以采取以下几项措施来降低风险:
若暂时无法打补丁:
- 卸载openvswitch模块,并在不需要使用OVS功能时阻止其被加载
- 禁用无特权用户命名空间功能,从而阻断普通用户利用该漏洞的路径
- 应用随概念验证代码一同发布的紧急BPF防护补丁
利用现状
目前这一OVSwrap本地提权漏洞已附带公开的利用材料,该研究员还公开了针对约800个内核构建版本的相关测试记录。不过,截至目前,尚未确认存在在野利用情况。即便如此,防御方仍应将暴露面排查工作视为紧急事项,尽快加以处理。
参考链接:
https://heyitsas.im/posts/ovswrap/
https://github.com/manizada/OVSwrap
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《OVSwrap本地提权漏洞(CVE-2026-64531):利用细节及PoC代码已公开披露》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论