CVE-2026-64531
net: openvswitch: rechazar atributos de acción anidados sobredimensionados
- Publicado
- 27 jul 2026
- Actualizado
- 22 ago 2026
- Asignación de CNA
- Linux
- Evidencia observada
- 9 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 31,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
En el kernel de Linux, se ha resuelto la siguiente vulnerabilidad: net: openvswitch: rechazar atributos de acción anidados de tamaño excesivo Open vSwitch almacena las acciones de flujo generadas como nlattrs, cuyo campo nla_len es u16. El commit a1e64addf3ff ("net: openvswitch: remove misbehaving actions length check") permitió que el flujo total de sw_flow_actions creciera más allá de 64 KiB, lo cual es válido, pero también eliminó la última protección que impedía que un atributo de acción anidado generado superara U16_MAX. Un contenedor generado de tamaño excesivo puede así cerrarse con un nla_len truncado. Un volcado o desmontaje posterior recorre entonces un flujo estructuralmente diferente del que fue validado. En particular, una acción anidada CLONE/CT de tamaño excesivo puede hacer que los bytes posteriores del flujo generado se interpreten como acciones independientes. Se mantiene el comportamiento del flujo total de acciones más grande, pero se hace que el cierre de acciones anidadas rechace los contenedores generados que no caben en nla_len, y se devuelve el error a través de todos los llamadores. Para los constructores recursivos SAMPLE, CLONE, DEC_TTL y CHECK_PKT_LEN, se recortan las colas de listas de acciones que poseen recursos en orden inverso de construcción antes de descartar los envoltorios fallidos, de modo que los recursos copiados en las colas rechazadas se liberen antes de que se eliminen los envoltorios. La mayoría de los envoltorios externos fallidos se descartan truncando actions_len después de que se hayan liberado los recursos secundarios. CHECK_PKT_LEN también recorta su padre después de que los recursos de las ramas hayan desaparecido. Los fallos de cierre de SET/TUNNEL deshacen su propiedad conocida de tun_dst directamente, y SET_TO_MASKED no tiene propiedad externa y trunca al fallar el cierre.
Fuentes
4- CVE-2026-64531Investigación
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.