OVSwrap: Schwachstelle im Open-vSwitch-Datapath ermöglicht Privilegieneskalation zu Root

CVE-2026-64531: OVSwrap-Schwachstelle in Open vSwitch ermöglicht Root-Rechte durch lokale Privilegieneskalation. Korrekturen verfügbar.

OVSwrap: Schwachstelle im Open-vSwitch-Datapath ermöglicht Privilegieneskalation zu Root
Schwachstellen

Illustration mit KI erzeugt

Speicherbeschädigung im Linux-Kernel

Die Schwachstelle CVE-2026-64531 mit dem Namen OVSwrap betrifft den Kernel-Datapath von Open vSwitch. Sie hat einen CVSS-Score von 7.8 und ist als schwerwiegend eingestuft.

Ein nicht privilegierter lokaler Benutzer kann die Schwachstelle ausnutzen, um Root-Rechte zu erlangen – vorausgesetzt, das Kernelmodul openvswitch und nicht privilegierte User Namespaces sind verfügbar. Ein bereits konfigurierter OVS-Bridge, ein laufender Prozess ovs-vswitchd oder CAP_NET_ADMIN auf dem Host sind dagegen nicht erforderlich.

Das Problem betrifft nicht den Userspace-Daemon ovs-vswitchd. Das Modul kann außerdem automatisch geladen werden, selbst wenn es nicht in der Ausgabe von lsmod erscheint.

Die Schwachstelle wurde am 19. Juni 2026 an das Kernel-Security-Team und die Open-vSwitch-Maintainer gemeldet. Die Upstream-Korrektur wurde am 24. Juli 2026 in die Stable-Trees übernommen. Asim Manizada veröffentlichte die Details am 28. Juli 2026.

Der technische Ursprung von OVSwrap

Die Ursache geht auf eine im März 2025 eingeführte Änderung zurück, durch die das bisherige Limit von 32 KiB für den Stream generierter Aktionen entfernt wurde.

Bei mehr als 65.535 Byte kann ein 16-Bit-Netlink-Feld überlaufen. Der Kernel interpretiert dadurch vom Angreifer kontrollierte Daten als gültige OVS-Aktionen. So entsteht eine Speicherbeschädigung im Datapath.

Der veröffentlichte Exploit kombiniert Pointer-Leaks, beliebige Lesezugriffe und eine gezielte Manipulation der Kernel-Credentials. Der PoC kann die Datei sudoers verändern, eine Root-Shell öffnen und Änderungen an Prozessen sowie am Zustand von Open vSwitch hinterlassen.

Das Exploit-Repository enthält Profile für rund 800 x86-64-Kernel-Builds und versucht, die erforderlichen Parameter auch für nicht enthaltene Builds dynamisch zu berechnen.

Betroffene Systeme und verfügbare Korrekturen

In den veröffentlichten Tests waren unter anderem Systeme auf Basis von AlmaLinux, Alpine, Amazon Linux 2023, Arch, CentOS Stream, Debian 12 und 13, Fedora, Gentoo, Kali, Linux Mint, NixOS, openSUSE Tumbleweed, Pop!_OS, Rocky Linux und Ubuntu 22.04 ausnutzbar.

Bei Ubuntu 24.04 war eine Umgehung der AppArmor-Einschränkungen erforderlich. Ubuntu 26.04 blockierte den getesteten Angriffsweg in der Standardkonfiguration. Amazon Linux 2, Debian 11, Rocky Linux 8 und Ubuntu 20.04 waren mit dieser Technik hingegen nicht ausnutzbar.

Die korrigierten Upstream-Versionen sind:

  • 5.15.212
  • 6.1.178
  • 6.6.145
  • 6.12.97
  • 6.18.40
  • 7.1.5

Administratoren sollten den vom jeweiligen Anbieter bereitgestellten Kernel installieren. Die Upstream-Versionsnummern allein garantieren nicht, dass die Korrektur enthalten ist, da Distributionen Patches zurückportieren können. Für die Serien 6.13–6.17, 6.19 und 7.0 wird es keinen Upstream-Fix im Stable-Zweig geben.

Maßnahmen zur Absicherung von Linux-Hosts

Wenn Open vSwitch nicht benötigt wird, können neue Ladevorgänge des Moduls verhindert werden:

echo 'install openvswitch /bin/false' > /etc/modprobe.d/ovswrap.conf

Ist das Modul bereits geladen, muss es entladen oder das System neu gestartet werden. Eine weitere Maßnahme besteht darin, nicht privilegierte User Namespaces zu deaktivieren. Dadurch wird der üblicherweise für die lokale Privilegieneskalation verwendete Angriffsweg beseitigt.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →