OVSwrap, una vulnerabilidad en el datapath de Open vSwitch permite escalar privilegios a root
CVE-2026-64531, OVSwrap, es una vulnerabilidad de alto riesgo en el datapath de Open vSwitch que permite escalar privilegios a root. Afecta a múltiples distribuciones Linux y se han lanzado correcciones.
Imagen ilustrativa generada con IA
Corrupción de memoria en el kernel de Linux
La vulnerabilidad CVE-2026-64531, denominada OVSwrap, afecta al datapath del kernel de Open vSwitch y tiene una puntuación CVSS 7.8, considerada alta.
Un usuario local sin privilegios puede explotarla para obtener privilegios de root, siempre que estén disponibles el módulo del kernel openvswitch y los user namespaces sin privilegios. No es necesario disponer de un bridge OVS configurado, de ovs-vswitchd en ejecución ni de CAP_NET_ADMIN en el host.
El problema no afecta al demonio de espacio de usuario ovs-vswitchd. Además, el módulo puede cargarse automáticamente aunque no aparezca en la salida de lsmod.
La vulnerabilidad se notificó al equipo de seguridad del kernel y a los mantenedores de Open vSwitch el 19 de junio de 2026. La corrección upstream llegó a los árboles stable el 24 de julio de 2026, mientras que Asim Manizada la divulgó el 28 de julio de 2026.
El origen técnico de OVSwrap
La causa se remonta a un cambio introducido en marzo de 2025, que eliminó el límite de 32 KiB aplicado al flujo de acciones generadas.
Por encima de 65.535 bytes, un campo Netlink de 16 bits puede sufrir un desbordamiento. Como resultado, el kernel interpreta datos controlados por el atacante como acciones OVS válidas, lo que provoca una condición de corrupción de memoria en el datapath.
El exploit publicado combina filtraciones de punteros, lecturas arbitrarias y una modificación selectiva de las credenciales del kernel. El PoC puede modificar sudoers, abrir una shell de root y dejar cambios en los procesos y el estado de Open vSwitch.
El repositorio del exploit incluye perfiles para unas 800 compilaciones del kernel x86-64 e intenta calcular dinámicamente los parámetros necesarios incluso para compilaciones no incluidas.
Sistemas expuestos y correcciones disponibles
En las pruebas publicadas resultaron explotables, entre otros, sistemas basados en AlmaLinux, Alpine, Amazon Linux 2023, Arch, CentOS Stream, Debian 12 y 13, Fedora, Gentoo, Kali, Linux Mint, NixOS, openSUSE Tumbleweed, Pop!_OS, Rocky Linux y Ubuntu 22.04.
Ubuntu 24.04 requirió eludir las restricciones de AppArmor. Ubuntu 26.04 bloqueó el recorrido probado con la configuración estándar. Esta técnica no resultó explotable en Amazon Linux 2, Debian 11, Rocky Linux 8 ni Ubuntu 20.04.
Las versiones upstream corregidas son:
- 5.15.212
- 6.1.178
- 6.6.145
- 6.12.97
- 6.18.40
- 7.1.5
Los administradores deben instalar el kernel proporcionado por su proveedor: los números upstream, por sí solos, no garantizan que la corrección esté incluida, ya que las distribuciones pueden aplicar backports. Las series 6.13–6.17, 6.19 y 7.0 no recibirán correcciones stable upstream.
Mitigaciones para hosts Linux
Si Open vSwitch no es necesario, se pueden impedir nuevas cargas del módulo:
echo 'install openvswitch /bin/false' > /etc/modprobe.d/ovswrap.conf
Si el módulo ya está cargado, será necesario descargarlo o reiniciar el sistema. Otra medida consiste en deshabilitar los user namespaces sin privilegios, eliminando la vía habitual utilizada para la escalada local.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




