近日安全研究员Asim Manizada公开披露了一枚编号为CVE-2026-64531的高危Linux内核漏洞。该漏洞被命名为OVSwrap,CVSS评分为7.8,允许任意无特权本地用户在默认配置的主流Linux发行版上直接获取root权限。
技术根源:十六位边界上的整数回绕
漏洞核心位于Open vSwitch(OVS) 内核数据通路(kernel datapath)。OVS将用户态传入的网络“动作”(actions)转换为内部格式,并以Netlink属性(nlattrs)存储,其长度字段nla_len仅为16位,上限为65,535字节。
2025年3月,内核提交移除了对总动作流32 KiB的旧上限,允许其合法超过64 KiB。然而,代码未检查单个嵌套动作(如包含数百个小conntrack动作的CLONE动作)是否仍低于16位上限。
攻击者可构造一个超过65,535字节的嵌套动作,导致其长度值在16位字段中静默回绕为一个小数值。内核后续解析逻辑信任该回绕值,从攻击者可控数据的中间位置继续解析,将伪造数据误认为合法新动作。
利用特性:无需内存 groom 的逻辑级可靠性
conntrack的标签(labels)和超时名称(timeout names)均由攻击者控制,且回绕偏移量在内核构建版本已知时完全可预测。因此,利用过程无需任何内存 groom(memory grooming) ,可靠性堪比逻辑漏洞。
Manizada 的公开PoC利用该回绕构建了三种原语:内核指针泄露(伪造OUTPUT动作)、任意内核读取(伪造隧道SET动作)及定向减量操作。PoC最终定位并破坏目标进程的内核凭据,写入sudoers规则,直接打开root shell。
广泛的攻击面与影响范围
利用该漏洞无需任何预先存在的OVS网桥、运行中的ovs-vswitchd守护进程,也不需要主机级别的CAP_NET_ADMIN权限。普通本地用户仅需执行unshare -Urn创建非特权用户及网络命名空间,即可获得所需CAP_NET_ADMIN并触达漏洞代码路径。
受影响发行版涵盖AlmaLinux、Alpine Linux、Amazon Linux、Arch Linux、Debian(12及更新)、Fedora、Kali Linux、Linux Mint、NixOS、openSUSE Tumbleweed、Rocky Linux、Ubuntu(22.04及更新)等。
该不安全代码已在内核中存在约十三年,但直至2025年旧上限被移除后方可被利用。修复补丁已合入 5.15.212、6.1.178、6.6.145、6.12.97、6.18.40、7.1.5等稳定内核版本。
缓解建议
无法立即升级的管理员可采取以下措施:
鉴于PoC已公开且包含针对约800种x86-64内核构建的预计算数据,建议所有受影响系统立即升级补丁。
主要信息来源: