Уязвимость CVE-2026-64531 в модуле Open vSwitch ядра Linux позволяет локальному непривилегированному пользователю повредить память ядра и повысить права до root. Для сотен сборок ядра уже опубликованы готовые параметры эксплуатации, а обычные политики SELinux не блокируют атаку.
Проблема получила название OVSwrap и оценку 7,8 балла по шкале CVSS. Она находится в обработчике действий Open vSwitch: при разворачивании большого числа вложенных операций счётчик длины размером 16 бит переполняется, после чего ядро продолжает разбирать данные внутри полей, контролируемых атакующим. Это даёт примитивы чтения и изменения памяти, достаточные для получения полномочий root.
Ошибка в исходном коде существовала с 2013 года, но долгое время её нельзя было довести до опасного переполнения из-за внутреннего лимита в 32 КиБ. В марте 2025 года ограничение удалили изменением в основном дереве Linux, и размер контейнера действий смог превысить порог 65 535 байт. Исправление теперь отклоняет слишком крупные вложенные атрибуты.
Для атаки нужны локальный запуск кода, поддержка модулей Open vSwitch и conntrack, а также возможность создавать непривилегированные пространства имён. Альтернативный путь доступен процессу или контейнеру с CAP_NET_ADMIN в контролируемом сетевом пространстве имён, поэтому дефект может использоваться и для выхода из контейнера. Модуль openvswitch при этом способен загрузиться автоматически.
Исследовательский эксплойт работает детерминированно и содержит заранее рассчитанные смещения примерно для 760 сборок ядер разных дистрибутивов. SELinux не предотвращает эксплуатацию; AppArmor помогает только в системах, где отдельно запрещено создание непривилегированных пользовательских пространств имён.
CIQ подтверждает уязвимость Rocky Linux 9 и 10, RLC Pro 9/10 и своих веток Kernel LT 6.12 и 6.18. Rocky Linux 8, варианты CIQ LTS 9.2, 9.4 и 9.6, а также CentOS 7 не затронуты. Для поддерживаемых систем выпущены исправленные ядра, после установки которых требуется перезагрузка. Владельцам других дистрибутивов следует сверить бюллетень своего поставщика и убедиться, что используется ядро с исправлением.
Если обновиться немедленно нельзя и Open vSwitch не используется, CIQ рекомендует запретить загрузку модуля openvswitch. Если OVS необходим, временное отключение непривилегированных пространств имён блокирует обычный локальный путь, но не защищает контейнеры с CAP_NET_ADMIN и может нарушить работу rootless-контейнеров, браузерных песочниц и Flatpak. Самый надёжный вариант — установить исправленное ядро и перезагрузить систему.
При проверке возможного взлома следует изучить неожиданные файлы в /etc/sudoers.d и процессы, удерживающие частные сетевые пространства имён: опубликованный прототип оставляет такие следы. Технические детали, версии исправленных ядер и ограничения временных мер приведены в бюллетене CIQ.
OVSwrap позволяет локальному пользователю получить root в системах с Open vSwitch
Источник: CIQ