Уязвимость OVSwrap в ядре Linux позволяет локальным пользователям получить root-доступ, доступен публичный эксплойт
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

28 июля 2026 года исследователь безопасности Асим Манизада раскрыл уязвимость повышения привилегий в модуле Open vSwitch ядра Linux (CVE-2026-64531, OVSwrap). Уязвимость позволяет непривилегированным пользователям получить root-доступ на многих дистрибутивах с настройками по умолчанию. Опубликованный эксплойт нацелен примерно на 800 сборок ядра и не требует наличия OVS-мостов или особых привилегий на хосте.
Уязвимость
OVSwrap находится в модуле ядра Open vSwitch, а не в пользовательском демоне ovs-vswitchd. Для эксплуатации не требуется наличие OVS-мостов, запущенного ovs-vswitchd или CAP_NET_ADMIN на уровне хоста. На системах с доступным модулем OVS и включёнными пользовательскими пространствами имён злоумышленник может создать частные пространства имён с unshare -Urn, получить CAP_NET_ADMIN и вызвать уязвимость через специально созданный поток. Уязвимость существовала 13 лет, но ограничение в 32 КиБ на общий поток действий предотвращало переполнение до его удаления в марте 2025 года. Удаление, призванное исправить проблемы надёжности в крупных развертываниях OpenStack, непреднамеренно устранило защиту.
Эксплуатация и воздействие
Публичный эксплойт использует действие CLONE с сотнями вложенных conntrack-действий; на x86-64 ядро расширяет каждое до 164 байт, что переполняет 16-битное поле длины и повреждает память. Поскольку переполнение детерминированно попадает в тот же буфер, эксплуатация не требует heap grooming и обладает «надёжностью уровня логической ошибки», как заявил Асим Манизада. Эксплойт включает готовые записи для примерно 800 сборок ядра и работает в стандартных конфигурациях многих основных дистрибутивов Linux. Уязвимость имеет оценку CVSS 7,8.
Исправление и смягчение
Исправления были выпущены в стабильных ветках ядра Linux 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 и 7.1.5 24 июля. Серии ядер с истекшим сроком поддержки 6.13–6.17, 6.19 и 7.0 не получат обновлений. Необновлённые системы могут заблокировать загрузку модуля openvswitch или выгрузить его, но автоматическая загрузка при разрешении имени семейства Generic Netlink может произойти незаметно. Пользователям рекомендуется сверяться с трекерами безопасности дистрибутивов, поскольку номера версий ядра не всегда отражают наличие бэкпортированных исправлений.
Что дальше
Ожидается, что дистрибутивы Linux выпустят обновления ядра с исправлением, однако сроки будут различаться. Неясно, сколько систем, доступных из интернета или работающих в облаке, остаются уязвимыми и подвержены риску атаки с использованием публичного эксплойта.
2 источника
Уязвимость OVSwrap в ядре Linux позволяет локальным пользователям получить root-доступ, доступен публичный эксплойт



