【误差通告】Open vSwitch内核外地权限提升误差(CVE-2026-64531)

宣布时间 2026-08-04

一、误差概述


尊龙凯时 - 人生就是搏!


Open vSwitch(OVS)是一款开源虚拟交流机软件,普遍应用于云盘算、虚拟化、软件界说网络(SDN)和容器网络情形 。OVS通过用户空间组件ovs-vswitchd管理网络流规则,并由Linux内核�?橹葱惺莅⒉僮�,支持流量匹配、数据包修改、毗连跟踪、隧道处置惩罚等高级网络功效 。


2026年8月4日,尊龙凯官网入口清静应急响应中心(VSRC)监测到Open vSwitch内核外地权限提升误差 。该误差由于Open vSwitch在处置惩罚用户空间提交的action列表时,未准确校验嵌套Netlink属性长度,导致天生的内部action流凌驾16位长度字段限制后爆发整数截断 。攻击者可使用特制的流规则触发长度回绕,使内核过失剖析攻击者可控数据,并团结conntrack字段结构伪造action,实现内核信息泄露、受限内存写操作,最终提升至root权限 。该误差无需现有OVS网桥或运行ovs-vswitchd服务,仅需在目的网络命名空间中具备CAP_NET_ADMIN权限即可触发,在启用非特权用户命名空间的系统中,通俗外地用户可能通过建设用户和网络命名空间实现攻击 。乐成使用后可能导致系统权限失陷、容器逃逸及违反主机清静管理要求,对云盘算、虚拟化及容器情形造成严重清静危害 。



二、影响规模



CVE-2026-64531影响包括Open vSwitch(OVS)误差路径的Linux Kernel版本 。误差是否可使用不但取决于Linux Kernel版本,还取决于Open vSwitch�?槭欠衿粲谩⒖邪媸欠窕厮菀胂喙乇浠�,以及系统是否允许非特权用户命名空间会见 。


官方上游Linux Kernel受影响版本如下:

Linux Kernel 5.15.180 <= Linux Kernel < 5.15.212

Linux Kernel 6.1.132 <= Linux Kernel < 6.1.178

Linux Kernel 6.6.84 <= Linux Kernel < 6.6.145

Linux Kernel 6.12.20 <= Linux Kernel < 6.12.97

Linux Kernel 6.18.0 <= Linux Kernel < 6.18.40

Linux Kernel 7.1.0 <= Linux Kernel < 7.1.5

以下Linux Kernel维护分支已抵达生命周期竣事(EOL),Linux Kernel官方稳固分支未提供对应修复版本:

Linux Kernel 6.13.8 <= Linux Kernel <= 6.13.12

Linux Kernel 6.14.x

Linux Kernel 6.15.x

Linux Kernel 6.16.x

Linux Kernel 6.17.x

Linux Kernel 6.19.x

Linux Kernel 7.0.x


受影响Linux刊行版

凭证果真测试效果,以下Linux刊行版在默认设置或官方通例更新后的内核版本中可能受到CVE-2026-64531影响,包括AlmaLinux 9.7/9.8/10.1/10.2、Alpine Linux 3.22/3.23/3.24、Amazon Linux 2023、Arch Linux(linux/linux-lts/linux-zen)、CentOS Stream 9/10、Debian 12/13、Fedora 42/43/44、Gentoo、Kali Linux 2026.1、Linux Mint 22.3、NixOS 24.11/25.05/25.11/26.05、openSUSE Tumbleweed、Pop!_OS 22.04/24.04、Rocky Linux 9/10以及Ubuntu 22.04 Desktop minimal/full和Server版本 。其中Fedora 40/41在初始测试内核中不可使用,但升级至包括相关变换的后续内核版本后可能受到影响 。Ubuntu 24.04 Desktop minimal/full及Server版本默认受到AppArmor非特权用户命名空间战略限制,但保存绕过方法实现误差使用 。


特定设置下受影响系统

部分Linux系统默认设置下无法直接使用CVE-2026-64531,但在调解清静战略或装置相关组件后可能受到影响,包括Arch Linux hardened、Linux Mint 21.3 Cinnamon、Oracle Linux 8/9/10 KVM以及Ubuntu 26.04系列 。Arch Linux hardened默认通过kernel.unprivileged_userns_cl0限制非特权用户命名空间建设,开启该设置后可能受到影响;Linux Mint 21.3默认5.15.0-91-generic内核不受影响,但装置linux-generic-hwe-22.04并运行6.8.0-134-generic内核后可能受到影响;Oracle Linux 8/9/10 KVM默认缺少须要的Open vSwitch和conntrack�?�,装置并加载相关�?楹罂赡苁艿接跋�;Ubuntu 26.04 Desktop、Server及AWS/Azure/GCP/GKE/Oracle云内核默认受到AppArmor战略限制,调解kernel.apparmor_restrict_unprivileged_userns=0后可能受到影响 。


目今测试情形未受影响系统

凭证果真测试效果,以下系统在目今测试情形中未发明CVE-2026-64531使用条件,包括Amazon Linux 2 KVM、Debian 11、openSUSE Leap 16.0 OEM GNOME/KDE及Minimal-VM、Rocky Linux 8 GenericCloud、Ubuntu 18.04 Desktop/Server以及Ubuntu 20.04 Desktop minimal/full和Server版本 。上述系统主要由于未引入Open vSwitch action巨细限制移除变换、保存旧版天生action巨细限制或未包括误差触发路径,因此无法复现误差使用 。其中Amazon Linux 2和Debian 11基于Linux Kernel 5.10分支,Rocky Linux 8基于4.18内核分支,Ubuntu 18.04基于4.15内核分支,均未包括相关变换;Ubuntu 20.04默认5.4 GA内核未引入该变换,测试HWE 5.15.0-139内核同样未包括相关回溯补丁 。



三、清静步伐



3.1 升级版本


官方已宣布修复补丁,以修复该误差

Linux Kernel >= 5.15.212

Linux Kernel >= 6.1.178

Linux Kernel >= 6.6.145

Linux Kernel >= 6.12.97

Linux Kernel >= 6.18.40

Linux Kernel >= 7.1.5


下载链接:

https://www.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.212

https://www.kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.1.178

https://www.kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.6.145

https://www.kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.12.97

https://www.kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.18.40

https://www.kernel.org/pub/linux/kernel/v7.x/ChangeLog-7.1.5


3.2 暂时步伐


在完成内核升级修复前,建议凭证营业需求接纳暂时防护步伐降低危害 。关于不依赖Open vSwitch功效的系统,可卸载并禁用openvswitch相关内核�?�,限制非须要网络功效加载;同时,关于不需要使用非特权用户命名空间的服务器,建议关闭该功效,降低通俗用户通过该机制触发内核误差实现外地权限提升的危害,可通过执行sysctl -w kernel.unprivileged_userns_cl0暂时关闭非特权用户命名空间功效 。上述步伐可能影响依赖Open vSwitch或用户命名空间的营业,实验前应举行营业影响评估 。


3.3 通用建议


按期更新系统补丁,镌汰系统误差,提升服务器的清静性 。

增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面 。

使用企业级清静产品,提升企业的网络清静性能 。

增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度 。

启用强密码战略并设置为按期修改 。


3.4 参考链接


https://heyitsas.im/posts/ovswrap/

https://nvd.nist.gov/vuln/detail/CVE-2026-64531