OVSwrap, vulnerabilità nel datapath di Open vSwitch consente l’escalation a root
Scopri OVSwrap, vulnerabilità in Open vSwitch che permette l'escalation a root nel kernel Linux. Dettagli su CVE-2026-64531 e mitigazioni.
Immagine illustrativa generata con AI
Corruzione della memoria nel kernel Linux
La vulnerabilità CVE-2026-64531, denominata OVSwrap, colpisce il datapath kernel di Open vSwitch e ha un punteggio CVSS 7.8, classificato come alto.
Un utente locale non privilegiato può sfruttarla per ottenere privilegi root, a condizione che siano disponibili il modulo kernel openvswitch e gli user namespace non privilegiati. Non sono invece necessari un bridge OVS già configurato, ovs-vswitchd in esecuzione o CAP_NET_ADMIN sull’host.
Il problema non riguarda il demone userspace ovs-vswitchd. Il modulo può inoltre essere caricato automaticamente, anche quando non compare nell’output di lsmod.
La falla è stata segnalata al kernel security team e ai maintainer di Open vSwitch il 19 giugno 2026. La correzione upstream è arrivata nei tree stable il 24 luglio 2026, mentre Asim Manizada l’ha divulgata il 28 luglio 2026.
L’origine tecnica di OVSwrap
La causa risale a una modifica introdotta nel marzo 2025, che ha rimosso il limite di 32 KiB applicato allo stream delle azioni generate.
Oltre i 65.535 byte, un campo Netlink a 16 bit può andare in overflow. Il kernel finisce così per interpretare dati controllati dall’attaccante come azioni OVS valide, creando una condizione di corruzione della memoria nel datapath.
L’exploit pubblicato combina leak di puntatori, letture arbitrarie e una modifica mirata delle credenziali del kernel. Il PoC può alterare sudoers, aprire una shell root e lasciare modifiche nei processi e nello stato di Open vSwitch.
Il repository dell’exploit include profili per circa 800 build kernel x86-64 e tenta di calcolare dinamicamente i parametri necessari anche per build non incluse.
Sistemi esposti e correzioni disponibili
Nei test pubblicati sono risultati sfruttabili sistemi basati, tra gli altri, su AlmaLinux, Alpine, Amazon Linux 2023, Arch, CentOS Stream, Debian 12 e 13, Fedora, Gentoo, Kali, Linux Mint, NixOS, openSUSE Tumbleweed, Pop!_OS, Rocky Linux e Ubuntu 22.04.
Ubuntu 24.04 ha richiesto un bypass delle restrizioni AppArmor. Ubuntu 26.04 nella configurazione standard ha bloccato il percorso testato. Non sono invece risultati sfruttabili con questa tecnica Amazon Linux 2, Debian 11, Rocky Linux 8 e Ubuntu 20.04.
Le versioni upstream corrette sono:
- 5.15.212
- 6.1.178
- 6.6.145
- 6.12.97
- 6.18.40
- 7.1.5
Gli amministratori devono installare il kernel fornito dal proprio vendor: i numeri upstream, da soli, non garantiscono la presenza della correzione, perché le distribuzioni possono applicare backport. Le serie 6.13–6.17, 6.19 e 7.0 non riceveranno fix stable upstream.
Mitigazioni per gli host Linux
Se Open vSwitch non è necessario, è possibile impedire nuovi caricamenti del modulo:
echo 'install openvswitch /bin/false' > /etc/modprobe.d/ovswrap.conf
Se il modulo è già caricato, occorre scaricarlo oppure riavviare il sistema. Un’ulteriore misura consiste nel disabilitare gli user namespace non privilegiati, eliminando il percorso ordinario utilizzato per l’escalation locale.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.




