
CVE-2026-64531 (OVSwrap) PoC – Linux-Kernel-Open-vSwitch-LPE; zur Patch-Validierung und Sicherheitsforschung
PoC für lokale Rechteausweitung (normaler Benutzer → root) im Open vSwitch-Modul des Linux-Kernels. Nutzt den Integer-Wraparound des 16-Bit-nla_len-Felds aus, um von einem normalen Benutzer bis hin zu root zu gelangen.
Wenn der von OVS erzeugte verschachtelte Action-Stream 65.535 Bytes überschreitet, läuft das 16-Bit-nla_len-Feld über. Ein Angreifer benötigt lediglich CAP_NET_ADMIN in einem privaten Benutzer-/Netzwerk-Namespace, um eine überlange CLONE-Action zu konstruieren, die den Kernel-Parser in vom Angreifer kontrollierte Conntrack-Daten zwingt. Dadurch erlangt er beliebige Kernel-Lesevorgänge und eine Wort-für-Wort-Dekrementierungs-Primitive, um schließlich die eigenen Anmeldeinformationen zu manipulieren und zu root zu gelangen.
Der Bug geht auf eine 13 Jahre alte unsichere Zuweisung zurück (Commit 74f84a5726c7), die zuvor durch ein Gesamtlängenlimit von 32 KiB geschützt war; aktiviert wurde er, nachdem Commit a1e64addf3ff im März 2025 das Limit entfernte.
openvswitch-Modul des Linux-Kernelsunshare -Urn (keine Berechtigung im initialen Namespace erforderlich)Die Serien 6.13–6.17, 6.19 und 7.0 sind bereits EOL und erhalten keinen Fix.
unshare -Urn), sudo installiert# 必须以普通(非 root)用户运行
python3 ovswrap-poc.py
Das Skript wechselt automatisch per unshare -Urn in einen privaten Benutzer- und Netzwerk-Namespace; es enthält eine vorab berechnete Offsets-Tabelle für etwa 800 x86-64-Kernel-Builds und versucht bei fehlender Übereinstimmung, die Offsets dynamisch aus System.map / BTF / pahole abzuleiten. Nach Erfolg erhält es durch einen Eintrag in /etc/sudoers.d/ eine passwortlose Root-Shell.
Nur für Sicherheitsforschung, Schwachstellenverifikation und defensive Tests gedacht. Dieses PoC beschädigt Kernel-Anmeldeinformationen, verändert die sudoers-Datei und hinterlässt Zombie-Prozesse sowie einen beschädigten OVS-Zustand. Führen Sie es daher unbedingt in einer wegwerfbaren virtuellen Maschine aus und nicht in Produktions- oder unbefugten Umgebungen.
3f1f755366687d051174739fb99f7d560202f60b| Kernel-Serie | Betroffener Versionsbereich | Erste gepatchte Version |
|---|
| 5.15.y | 5.15.180 – 5.15.211 | 5.15.212 |
| 6.1.y | 6.1.132 – 6.1.177 | 6.1.178 |
| 6.6.y | 6.6.84 – 6.6.144 | 6.6.145 |
| 6.12.y | 6.12.20 – 6.12.96 | 6.12.97 |
| 6.18.y | 6.18.0 – 6.18.39 | 6.18.40 |
| 7.1.y | 7.1.0 – 7.1.4 | 7.1.5 |