CVE-2026-64531
net: openvswitch: 拒绝过大的嵌套动作属性
- 已发布
- 2026年7月27日
- 已更新
- 2026年8月22日
- 分配 CNA
- Linux
- 观察到的证据
- 2026年8月9日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 31.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在 Linux 内核中,已解决以下漏洞:net: openvswitch: 拒绝过大的嵌套 action 属性 Open vSwitch 将生成的流 action 存储为 nlattr,其 nla_len 字段为 u16。提交 a1e64addf3ff("net: openvswitch: remove misbehaving actions length check")允许 sw_flow_actions 总流超过 64 KiB,这是有效的,但也移除了防止生成的嵌套 action 属性超过 U16_MAX 的最后一道防护。因此,一个过大的生成容器可能会以截断的 nla_len 被关闭。后续的转储或拆除操作会遍历一个与已验证流结构不同的流。特别是,一个过大的嵌套 CLONE/CT action 可能导致生成流中的后续字节被解释为独立的 action。保留更大的总 action 流行为,但使嵌套 action 关闭操作拒绝不适合 nla_len 的生成容器,并通过所有调用者返回该错误。对于递归的 SAMPLE、CLONE、DEC_TTL 和 CHECK_PKT_LEN 构建器,在丢弃失败的包装器之前,按反向构建顺序修剪持有资源的 action 列表尾部,以便在移除包装器之前释放复制到被拒绝尾部中的资源。大多数失败的外部包装器通过截断 actions_len 来丢弃,前提是子资源已被释放。CHECK_PKT_LEN 还会在分支资源释放后修剪其父级。SET/TUNNEL 关闭失败会直接展开其已知的 tun_dst 所有权,而 SET_TO_MASKED 没有外部所有权,并在关闭失败时截断。
来源
4针对 Linux 内核 Open vSwitch 内存破坏漏洞的参考分析,涵盖根本原因、影响、检测命令以及面向防御性安全团队的缓解指南。
CVE-2026-64531 (OVSwrap) PoC - Linux 内核 Open vSwitch 本地提权漏洞;用于补丁验证与安全研究
- OVSwrapPoC
针对 CVE-2026-64531 的本地权限提升概念验证,滥用 OVS 内核数据路径破坏凭据,并通过 sudoers 注入获取 root 权限。
- ovswrap-pocPoC
用于 CVE-2026-64531 的概念验证漏洞利用代码,这是 Open vSwitch 中一个 Linux 内核本地权限提升漏洞,专为补丁验证与安全研究而设计。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。