Una vulnerabilidad de corrupción de memoria en la ruta de datos de Open
vSwitch del kernel de Linux permite a usuarios locales comunes obtener acceso
de administrador en una amplia gama de distribuciones con configuración
predeterminada.
Un exploit público se distribuye con registros precompilados para
aproximadamente 800 compilaciones del kernel.

La vulnerabilidad, identificada como CVE-2026-64531 (CVSS: 7.8) y denominada
OVSwrap
por su descubridor, fue revelada por el investigador de seguridad Asim
Manizada el 28 de julio de 2026.
El fallo reside en la ruta de datos del kernel, no en el demonio
ovs-vswitchd del espacio de usuario. En un
informe técnico, Manizada afirmó que un atacante no necesita
«un puente OVS existente, ni un demonio ovs-vswitchd en ejecución, ni
permisos CAP_NET_ADMIN a nivel de host». Manizada describió el resultado como una vulnerabilidad de corrupción de
memoria con una fiabilidad comparable a la de un error lógico.
En los sistemas afectados donde la ruta de datos del kernel de OVS está
disponible y los espacios de nombres de usuario sin privilegios están
habilitados, un usuario común puede crear espacios de nombres de usuario y de
red privados con `unshare -Urn`, obtener privilegios de administrador
de red (CAP_NET_ADMIN) dentro de ese espacio de nombres y acceder a la
ruta de instalación vulnerable.
Si el módulo `openvswitch` está instalado pero no cargado, la
resolución de su nombre de familia `Generic Netlink` puede cargarlo
automáticamente. Una salida vacía de `lsmod` no significa que el
sistema sea seguro.
La corrección se incluyó en las ramas estables el 24 de julio. Si aún no está
disponible un kernel del proveedor parcheado y no se requiere Open vSwitch,
bloquee las futuras cargas de módulos; si el módulo ya está presente,
descárguelo o reinicie el sistema.
Manizada indicó que informó del problema a security@kernel.org y a los
responsables de OVS el 19 de junio. Las primeras versiones corregidas son
Linux 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 y 7.1.5. Las series 6.13 a
6.17, 6.19 y 7.0, que ya no tienen soporte, no recibirán correcciones
estables.
Estas cifras no son suficientes por sí solas. Los kernels de las
distribuciones incluyen retrocompatibilidades y cambios posteriores, por lo
que el sistema de seguimiento de errores del proveedor es la fuente de
información más fiable.
El exploit encadena tres primitivas a partir del envoltorio: una fuga de
puntero del kernel mediante una acción OUTPUT falsa, una lectura arbitraria
del kernel mediante una acción SET de túnel falsificada y un decremento
dirigido mediante la limpieza de un puntero tun_dst falsificado.
Utiliza estas primitivas para encontrar las credenciales de un proceso host y,
en kernels modernos, decrementar fsuid y fsgid a cero.
La prueba de concepto publicada es explícitamente destructiva.
También requiere la instalación de la compatibilidad con OVS conntrack, la
herramienta auxiliar FTP conntrack y sudo.
Si tiene éxito, corrompe las credenciales de un kernel activo, modifica
/etc/sudoers.d o /etc/sudoers, abre una shell de root y
deja procesos y estado de OVS para evitar una limpieza insegura. El
repositorio PoC incluye registros de aproximadamente 800 compilaciones exactas
del kernel x86-64 e intentos de derivación dinámica a partir de símbolos o BTF
para compilaciones no detectadas.
La matriz de pruebas no exhaustiva de Manizada encontró explotación de
default-config en AlmaLinux 9 y 10, Alpine 3.22 a 3.24, Amazon Linux
2023, Arch, CentOS Stream 9 y 10, Debian 12 y 13, Fedora 42 a 44, Gentoo,
Kali 2026.1, Linux Mint 22.3, NixOS, openSUSE Tumbleweed, Pop!_OS, Rocky
Linux 9 y 10, y Ubuntu 22.04.
En los sistemas Ubuntu 24.04 probados, AppArmor bloqueó la creación directa de
espacios de nombres, pero la solución alternativa
aa-exec -p trinity del PoC restauró la accesibilidad. Ubuntu 26.04
estándar bloqueó la ruta de usuario ordinario. Deshabilitar la restricción de
espacio de nombres de usuario de AppArmor hizo que los sistemas probados
fueran vulnerables.
Amazon Linux 2, Debian 11, Rocky Linux 8 y Ubuntu 20.04 conservaron rutas de
código antiguas y no fueron vulnerables por esta vía.
Instale un kernel del proveedor parcheado, si está disponible. Si no se
requiere Open vSwitch, el paso intermedio más rápido es bloquear el
módulo:
echo 'install openvswitch /bin/false' > /etc/modprobe.d/ovswrap.conf
La anulación bloquea los intentos futuros de carga de módulos; un módulo que
ya reside en memoria aún debe eliminarse o limpiarse.
Fuente:
THN

