新OVSwrap Linux内核漏洞允许本地用户通过Open vSwitch获取root权限

新OVSwrap Linux内核漏洞允许本地用户通过Open vSwitch获取root权限

导语:Linux内核Open vSwitch数据通路中的OVSwrap内存损坏漏洞(CVE-2026-64531,CVSS 7.8)在大量默认配置发行版上允许普通本地用户提权至root,公开PoC附带约800个内核构建版本记录。

Linux内核Open vSwitch数据通路中的一处内存损坏漏洞,为大量默认配置发行版上的普通本地用户提供了获取root权限的途径。公开的漏洞利用程序附带约800个内核构建版本的预生成记录,显著降低了利用门槛。

该漏洞编号为CVE-2026-64531(CVSS评分7.8),由发现者命名为OVSwrap,由安全研究员Asim Manizada于2026年7月28日披露。漏洞位于内核数据通路中,而非用户态的ovs-vswitchd守护进程。在技术报告中,Manizada表示攻击者无需现有的OVS网桥、无需运行ovs-vswitchd,也无需主机级CAP_NET_ADMIN权限。

在受影响系统中,只要OVS内核数据通路可用且启用了非特权用户命名空间,普通用户即可通过unshare -Urn创建私有的用户和网络命名空间,在该命名空间内获得CAP_NET_ADMIN权限,并进入存在漏洞的流安装路径。如果openvswitch模块已安装但未加载,在解析其Generic Netlink族名称时可能会自动加载该模块,因此lsmod输出为空并不意味着系统安全。

上游修复已于7月24日进入稳定分支。首个修复的上游版本包括Linux 5.15.212、6.1.178、6.6.145、6.12.97、6.18.40和7.1.5。已结束生命周期的6.13至6.17、6.19以及7.0系列将不会收到上游稳定版修复。需要注意的是,这些上游版本号本身并不足以作为判断依据:发行版内核包含向后移植和下游修改,因此厂商的修复追踪表是更可靠的参考来源。

Manizada表示他已于6月19日向security@kernel.org和OVS维护者报告了该问题。Open vSwitch将生成的流动作存储为Netlink属性,其nla_len字段宽度为16位,将任何单个嵌套属性的上限限制在65,535字节。这一不安全的赋值已经存在了13年,但生成动作流总量的32 KiB上限一直将嵌套动作控制在回绕点以下。

原文配图

2025年3月的一处变更移除了这一上限,因为该上限在大型OpenStack部署中引发了不可预测的故障,由此暴露了更早的截断缺陷。促成该变更的提交评审讨论了可靠性和面向用户的故障,但并未涉及移除这一保护措施所带来的安全后果。攻击者可以提交一个CLONE动作,其中塞入数百个conntrack子动作。在x86-64上,内核会将每个子动作扩展为164字节,从而使生成的嵌套动作超过65,535字节。当OVS将该结果写入16位长度字段时,数值便会回绕。

后续代码信任该长度并从攻击者控制的conntrack数据内部继续解析,等待其中的伪造OVS动作。由于落点位于同一连续缓冲区内的确定性位置,无需进行堆整形。Manizada将这一结果描述为具有"逻辑缺陷级别可靠性"的内存损坏漏洞。该利用程序从回绕中串联出三个原语:通过伪造OUTPUT动作泄露内核指针、通过伪造的隧道SET动作实现任意内核读取,以及通过销毁伪造的tun_dst指针实现定向递减。它利用这些原语查找主机进程的凭证,并在现代内核上将fsuid和fsgid递减为零。

已发布的概念验证利用程序明确具有破坏性。它还要求系统安装OVS conntrack支持、FTP conntrack助手以及sudo。成功利用后,它会破坏实时内核凭证、修改/etc/sudoers.d或/etc/sudoers、打开root shell,并保留进程和OVS状态以避免不安全的清理操作。PoC仓库包含约800个精确x86-64内核构建版本的记录,并尝试通过符号或BTF为未覆盖的构建版本动态推导。

Manizada的非穷尽测试矩阵在默认配置下确认可被利用的发行版包括:AlmaLinux 9和10、Alpine 3.22至3.24、Amazon Linux 2023、Arch、CentOS Stream 9和10、Debian 12和13、Fedora 42至44、Gentoo、Kali 2026.1、Linux Mint 22.3、NixOS、openSUSE Tumbleweed、Pop!_OS、Rocky Linux 9和10,以及Ubuntu 22.04。在受测的Ubuntu 24.04系统上,AppArmor阻止了直接的命名空间创建,但PoC的aa-exec -p trinity回退方式恢复了可达性。默认的Ubuntu 26.04阻止了普通用户路径;禁用其AppArmor用户命名空间限制后,受测系统即可被利用。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/new-ovswrap-linux-kernel-flaw-lets.html

作者:info@thehackernews.com (The Hacker News)