OVSwrap : une vulnérabilité du datapath d’Open vSwitch permet une élévation de privilèges vers root
Vulnérabilité OVSwrap (CVE-2026-64531) dans Open vSwitch : escalade de privilèges vers root. Score CVSS 7.8. Correctifs disponibles.
Image d’illustration générée par IA
Corruption de mémoire dans le noyau Linux
La vulnérabilité CVE-2026-64531, baptisée OVSwrap, affecte le datapath du noyau d’Open vSwitch. Elle affiche un score CVSS de 7.8, considéré comme élevé.
Un utilisateur local non privilégié peut l’exploiter pour obtenir les privilèges root, à condition que le module du noyau openvswitch et les user namespaces non privilégiés soient disponibles. En revanche, il n’est pas nécessaire qu’un bridge OVS soit déjà configuré, que ovs-vswitchd soit actif ou que l’hôte dispose de CAP_NET_ADMIN.
Le problème ne concerne pas le démon userspace ovs-vswitchd. Le module peut par ailleurs être chargé automatiquement, même lorsqu’il n’apparaît pas dans la sortie de lsmod.
La faille a été signalée à l’équipe de sécurité du noyau et aux mainteneurs d’Open vSwitch le 19 juin 2026. Le correctif upstream a été intégré aux branches stables le 24 juillet 2026, puis Asim Manizada a publié les détails le 28 juillet 2026.
Origine technique d’OVSwrap
La vulnérabilité trouve son origine dans une modification introduite en mars 2025, qui a supprimé la limite de 32 KiB appliquée au flux des actions générées.
Au-delà de 65 535 octets, un champ Netlink de 16 bits peut entrer en overflow. Le noyau finit alors par interpréter des données contrôlées par l’attaquant comme des actions OVS valides, ce qui provoque une corruption de mémoire dans le datapath.
L’exploit publié combine des fuites de pointeurs, des lectures arbitraires et une modification ciblée des credentials du noyau. Le PoC peut modifier sudoers, ouvrir un shell root et laisser des altérations dans les processus et l’état d’Open vSwitch.
Le dépôt de l’exploit comprend des profils pour environ 800 builds de noyaux x86-64 et tente également de calculer dynamiquement les paramètres nécessaires pour les builds non pris en charge.
Systèmes exposés et correctifs disponibles
Les tests publiés ont montré que la technique était exploitable sur des systèmes basés notamment sur AlmaLinux, Alpine, Amazon Linux 2023, Arch, CentOS Stream, Debian 12 et 13, Fedora, Gentoo, Kali, Linux Mint, NixOS, openSUSE Tumbleweed, Pop!_OS, Rocky Linux et Ubuntu 22.04.
Ubuntu 24.04 a nécessité un contournement des restrictions AppArmor. Dans sa configuration standard, Ubuntu 26.04 a bloqué le scénario testé. La technique ne s’est en revanche pas révélée exploitable sur Amazon Linux 2, Debian 11, Rocky Linux 8 et Ubuntu 20.04.
Les versions upstream corrigées sont les suivantes :
- 5.15.212
- 6.1.178
- 6.6.145
- 6.12.97
- 6.18.40
- 7.1.5
Les administrateurs doivent installer le noyau fourni par leur éditeur : les numéros de version upstream ne garantissent pas à eux seuls la présence du correctif, car les distributions peuvent appliquer des backports. Les séries 6.13–6.17, 6.19 et 7.0 ne recevront pas de correctif stable upstream.
Mesures d’atténuation pour les hôtes Linux
Si Open vSwitch n’est pas nécessaire, il est possible d’empêcher le chargement ultérieur du module :
echo 'install openvswitch /bin/false' > /etc/modprobe.d/ovswrap.conf
Si le module est déjà chargé, il faut le décharger ou redémarrer le système. Une autre mesure consiste à désactiver les user namespaces non privilégiés, afin de supprimer le chemin d’exploitation généralement utilisé pour l’élévation de privilèges locale.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




