O nouă vulnerabilitate a kernel-ului Linux OVSwrap permite drepturi de root prin Open vSwitch
Sursă: https://thehackernews.com
O vulnerabilitate de corupere a memoriei în datapath-ul Open vSwitch al kernel-ului Linux le oferă utilizatorilor locali o cale de acces la drepturile de root pe o gamă largă de distribuții configurate implicit, iar un exploit public este disponibil împreună cu înregistrări predefinite pentru aproximativ 800 de versiuni ale kernel-ului.
Vulnerabilitatea, denumită OVSwrap, este înregistrată ca CVE-2026-64531 (scor CvSS: 7.8/10).
Aceasta se află în datapath-ul kernel-ului, nu în daemonul ovs-vswitchd din userspace. Într-un articol tehnic, un specialist a afirmat că un atacator nu are nevoie de niciun bridge OVS existent, niciun ovs-vswitchd în execuție și nici drepturi CAP_NET_ADMIN la nivel de gazdă.
Pe sistemele afectate în care datapath-ul OVS din kernel este disponibilă și namespace-urile utilizatorilor fără privilegii sunt activate, un utilizator obișnuit poate namespace-uri private de utilizator și de rețea prin comanda unshare –Urn, poate obține dreptul CAP_NET_ADMIN în cadrul acelui namespace și poate accesa calea vulnerabilă de instalare a fluxului.
Dacă modulul Open vSwitch este instalat, dar nu este încărcat, interogarea numelui familiei Generic Netlink asociate acestuia poate determina încărcarea automată a modulului. O afișare lsmod goală nu înseamnă că sistemul este sigur.
În urma raportărilor, primele versiuni din sursa principală care conțin remedierea sunt Linux 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 și 7.1.5. Seriile 6.13–6.17, 6.19 și 7.0, aflate la sfârșitul perioadei de funcționare, nu vor primi remedieri stabile din partea dezvoltatorilor din cadrul proiectului principal.
Open vSwitch stochează fluxurile generate ca atribute Netlink al căror câmp nla_len are o lățime de 16 biți, limitând orice atribut imbricat la 65.535 de octeți. Atribuirea nesigură exista de 13 ani, dar o limită de 32 KiB pentru fluxul total de acțiuni generate menținea o acțiune imbricată sub limita maximă.
O modificare din martie 2025 a eliminat această limită, deoarece producea erori neprevăzute, inclusiv în implementările mari de OpenStack, și a scos la iveală vechea eroare de întrerupere.
Un atacator trimite o acțiune CLONE care conține sute de subacțiuni conntrack. Pe arhitectura x86-64, kernelul extinde fiecare dintre acestea la 164 de octeți, ceea ce face ca acțiunea imbricată generată să depășească 65.535 de octeți. Când OVS scrie rezultatul în câmpul de lungime de 16 biți, valoarea se întoarce la zero.
Codul ulterior se bazează pe acea lungime și reia analizarea din interiorul datelor conntrack controlate de atacator, unde așteaptă acțiuni OVS falsificate. Deoarece punctul de destinație este determinist în interiorul aceluiași buffer continuu, nu este necesară nicio manipulare a heap-ului.
Instalați un kernel de la furnizor cu patch-uri, acolo unde este disponibil. În cazul în care Open vSwitch nu este necesar, cea mai rapidă măsură provizorie este blocarea modulului: echo «install openvswitch /bin/false» > /etc/modprobe.d/ovswrap.conf
Această suprascriere blochează încercările viitoare de încărcare a modulului; un modul deja prezent în memorie trebuie totuși eliminat sau șters prin repornirea sistemului.
Sursă: https://thehackernews.com/2026/08/new-ovswrap-linux-kernel-flaw-lets.html
