OVSwrap propust u Open vSwitch datapath-u otvara put do root naloga

Ranjivost CVE-2026-64531, nazvana OVSwrap, omogućava običnom lokalnom korisniku da preko Open vSwitch datapath-a u Linux kernelu stekne root privilegije. Propust nosi CVSS ocenu 7,8, a javno objavljeni exploit ima unapred pripremljene zapise za približno 800 tačnih x86-64 kernel izdanja.
Istraživač Asim Manizada prijavio je problem timu kernel.org i održavaocima Open vSwitch-a 19. juna 2026, dok je javno obelodanjivanje usledilo 28. jula. Ispravka je u stabilna upstream stabla stigla 24. jula.
Kako običan korisnik dolazi do ranjive putanje
Greška nije u korisničkom procesu ovs-vswitchd, već u datapath-u unutar kernela. Napadaču nisu potrebni postojeći OVS bridge, pokrenuti ovs-vswitchd niti host-level CAP_NET_ADMIN. Ako su dostupni OVS kernel datapath i neprivilegovani korisnički namespace-ovi, korisnik može da napravi privatne user i network namespace-ove, stekne CAP_NET_ADMIN unutar njih i pristupi ranjivoj instalaciji flow pravila.
Čak ni prazan rezultat komande lsmod nije dovoljan dokaz da sistem nije izložen. Ako je modul openvswitch instaliran, ali nije učitan, razrešavanje naziva njegovog Generic Netlink family interfejsa može automatski da ga učita.
Trinaest godina stara greška postala je dostupna
Open vSwitch čuva generisane flow akcije kao Netlink atribute čije je polje nla_len široko 16 bitova, pa jedan ugnježdeni atribut može imati najviše 65.535 bajtova. Nebezbedna dodela postojala je 13 godina, ali je ograničenje ukupnog toka akcija na 32 KiB sprečavalo dostizanje tačke prelamanja.
Promena iz marta 2025. uklonila je to ograničenje jer je izazivalo nepredvidive neuspehe, uključujući velike OpenStack instalacije. Time je starija greška postala dostupna: CLONE akcija sa stotinama conntrack podakcija na x86-64 sistemu raste preko 65.535 bajtova, vrednost dužine se prelama, a naknadni kod nastavlja parsiranje unutar podataka koje kontroliše napadač.
Pošto je mesto nastavka obrade determinističko i nalazi se u istom neprekidnom baferu, exploit ne zahteva pripremu heap-a. Lanac koristi curenje kernel pokazivača, proizvoljno čitanje kernel memorije i ciljano umanjenje vrednosti kako bi pronašao kredencijale procesa i na modernim kernelima postavio fsuid i fsgid na nulu.
Zakrpane verzije i ograničenja PoC-a
Prva ispravljena upstream izdanja jesu Linux 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 i 7.1.5. Serije 6.13–6.17, 6.19 i 7.0, kojima je istekao životni ciklus, neće dobiti upstream stabilne ispravke. Ipak, brojevi upstream verzija nisu dovoljni jer distribucije primenjuju backport izmene, pa status treba proveriti u evidenciji dobavljača.
Objavljeni dokaz koncepta je destruktivan i zahteva OVS conntrack podršku, FTP conntrack helper i instaliran sudo. Nakon uspeha menja /etc/sudoers.d ili /etc/sudoers, otvara root shell i ostavlja procese i OVS stanje aktivnim da bi izbegao nebezbedno gašenje.
Širi kontekst zaštite Linux sistema obuhvata i Linux rootkit pretnje i lokalne ranjivosti koji pokazuje zašto lokalne slabosti zahtevaju jednako ozbiljan tretman kao udaljeni napadi, posebno na hostovima sa više korisnika ili nepouzdanim radnim opterećenjima.
Praktične mere za organizacije
Najbezbedniji korak je instalacija zakrpljenog kernela dobavljača. Ako Open vSwitch nije potreban, treba blokirati buduće učitavanje modula; modul koji je već u memoriji mora se ukloniti ili očistiti ponovnim pokretanjem sistema.
Isključivanje neprivilegovanih user namespace-ova zatvara put običnom lokalnom korisniku, ali ne zaustavlja kontejner ili proces koji već ima CAP_NET_ADMIN nad mrežnim namespace-om pod kontrolom napadača. Zato poslovna odluka treba da spoji proveru vendor zakrpe, inventar OVS modula i namespace politike, uz prioritet za deljene servere i hostove sa nepouzdanim radnim opterećenjima.

