CVE-2026-64531
net: openvswitch: 過大なネストされたアクション属性を拒否する
- 公開済み
- 2026/07/27
- 更新済み
- 2026/08/22
- CNA の割り当て
- Linux
- 観察された証拠
- 2026/08/09
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 31.8%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Linuxカーネルにおいて、以下の脆弱性が解決されました:net: openvswitch: 過大なネストされたアクション属性を拒否する Open vSwitchは生成されたフローアクションをnlattrとして保存し、そのnla_lenフィールドはu16です。コミットa1e64addf3ff("net: openvswitch: remove misbehaving actions length check")により、合計のsw_flow_actionsストリームが64 KiBを超えて成長することが許可されましたが、これは有効です。しかし、同時に、生成されたネストされたアクション属性がU16_MAXを超えることを防ぐ最後のガードも削除されました。過大な生成コンテナは、切り詰められたnla_lenで閉じられる可能性があります。その後のダンプまたはティアダウンでは、検証されたものとは構造的に異なるストリームが走査されます。特に、過大なネストされたCLONE/CTアクションにより、生成されたストリーム内の後続バイトが独立したアクションとして解釈される可能性があります。より大きな合計アクションストリームの動作は維持しつつ、ネストされたアクションのクローズがnla_lenに収まらない生成コンテナを拒否し、すべての呼び出し元にエラーを返すようにします。再帰的なSAMPLE、CLONE、DEC_TTL、およびCHECK_PKT_LENビルダーについては、失敗したラッパーを破棄する前に、リソースを所有するアクションリストの末尾を逆構築順序でトリミングし、拒否された末尾にコピーされたリソースがラッパーの削除前に解放されるようにします。ほとんどの失敗した外部ラッパーは、子リソースが解放された後にactions_lenを切り詰めることで破棄されます。CHECK_PKT_LENは、ブランチリソースが消えた後、その親もトリミングします。SET/TUNNELのクローズ失敗は、既知のtun_dst所有権を直接巻き戻し、SET_TO_MASKEDは外部所有権を持たず、クローズ失敗時に切り詰めます。
ソース
4LinuxカーネルのOpen vSwitchメモリ破壊の脆弱性に関する参考分析。根本原因、影響、検出コマンド、および防御側のセキュリティチーム向けの緩和策ガイダンスを網羅しています。
CVE-2026-64531(OVSwrap)PoC - LinuxカーネルOpen vSwitch LPE。パッチ検証とセキュリティ研究用。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。