【漏洞通告】Open vSwitch内核本地权限提升漏洞(CVE-2026-64531)
发布时间 2026-08-04一、漏洞概述

Open vSwitch(OVS)是一款开源虚拟交换机软件,广泛应用于云计算、虚拟化、软件定义网络(SDN)和容器网络环境。OVS通过用户空间组件ovs-vswitchd管理网络流规则,并由Linux内核模块执行数据包转发操作,支持流量匹配、数据包修改、连接跟踪、隧道处理等高级网络功能。
2026年8月4日,启明星辰安全应急响应中心(VSRC)监测到Open vSwitch内核本地权限提升漏洞。该漏洞由于Open vSwitch在处理用户空间提交的action列表时,未正确校验嵌套Netlink属性长度,导致生成的内部action流超过16位长度字段限制后发生整数截断。攻击者可利用特制的流规则触发长度回绕,使内核错误解析攻击者可控数据,并结合conntrack字段构造伪造action,实现内核信息泄露、受限内存写操作,最终提升至root权限。该漏洞无需现有OVS网桥或运行ovs-vswitchd服务,仅需在目标网络命名空间中具备CAP_NET_ADMIN权限即可触发,在启用非特权用户命名空间的系统中,普通本地用户可能通过创建用户和网络命名空间实现攻击。成功利用后可能导致系统权限失陷、容器逃逸及违反主机安全管理要求,对云计算、虚拟化及容器环境造成严重安全风险。
二、影响范围
CVE-2026-64531影响包含Open vSwitch(OVS)漏洞路径的Linux Kernel版本。漏洞是否可利用不仅取决于Linux Kernel版本,还取决于Open vSwitch模块是否启用、发行版是否回溯引入相关变更,以及系统是否允许非特权用户命名空间访问。
官方上游Linux Kernel受影响版本如下:
Linux Kernel 5.15.180 <= Linux Kernel < 5.15.212
Linux Kernel 6.1.132 <= Linux Kernel < 6.1.178
Linux Kernel 6.6.84 <= Linux Kernel < 6.6.145
Linux Kernel 6.12.20 <= Linux Kernel < 6.12.97
Linux Kernel 6.18.0 <= Linux Kernel < 6.18.40
Linux Kernel 7.1.0 <= Linux Kernel < 7.1.5
以下Linux Kernel维护分支已达到生命周期结束(EOL),Linux Kernel官方稳定分支未提供对应修复版本:
Linux Kernel 6.13.8 <= Linux Kernel <= 6.13.12
Linux Kernel 6.14.x
Linux Kernel 6.15.x
Linux Kernel 6.16.x
Linux Kernel 6.17.x
Linux Kernel 6.19.x
Linux Kernel 7.0.x
受影响Linux发行版
根据公开测试结果,以下Linux发行版在默认配置或官方常规更新后的内核版本中可能受到CVE-2026-64531影响,包括AlmaLinux 9.7/9.8/10.1/10.2、Alpine Linux 3.22/3.23/3.24、Amazon Linux 2023、Arch Linux(linux/linux-lts/linux-zen)、CentOS Stream 9/10、Debian 12/13、Fedora 42/43/44、Gentoo、Kali Linux 2026.1、Linux Mint 22.3、NixOS 24.11/25.05/25.11/26.05、openSUSE Tumbleweed、Pop!_OS 22.04/24.04、Rocky Linux 9/10以及Ubuntu 22.04 Desktop minimal/full和Server版本。其中Fedora 40/41在初始测试内核中不可利用,但升级至包含相关变更的后续内核版本后可能受到影响。Ubuntu 24.04 Desktop minimal/full及Server版本默认受到AppArmor非特权用户命名空间策略限制,但存在绕过方式实现漏洞利用。
特定配置下受影响系统
部分Linux系统默认配置下无法直接利用CVE-2026-64531,但在调整安全策略或安装相关组件后可能受到影响,包括Arch Linux hardened、Linux Mint 21.3 Cinnamon、Oracle Linux 8/9/10 KVM以及Ubuntu 26.04系列。Arch Linux hardened默认通过kernel.unprivileged_userns_cl0限制非特权用户命名空间创建,开启该配置后可能受到影响;Linux Mint 21.3默认5.15.0-91-generic内核不受影响,但安装linux-generic-hwe-22.04并运行6.8.0-134-generic内核后可能受到影响;Oracle Linux 8/9/10 KVM默认缺少必要的Open vSwitch和conntrack模块,安装并加载相关模块后可能受到影响;Ubuntu 26.04 Desktop、Server及AWS/Azure/GCP/GKE/Oracle云内核默认受到AppArmor策略限制,调整kernel.apparmor_restrict_unprivileged_userns=0后可能受到影响。
当前测试环境未受影响系统
根据公开测试结果,以下系统在当前测试环境中未发现CVE-2026-64531利用条件,包括Amazon Linux 2 KVM、Debian 11、openSUSE Leap 16.0 OEM GNOME/KDE及Minimal-VM、Rocky Linux 8 GenericCloud、Ubuntu 18.04 Desktop/Server以及Ubuntu 20.04 Desktop minimal/full和Server版本。上述系统主要由于未引入Open vSwitch action大小限制移除变更、保留旧版生成action大小限制或未包含漏洞触发路径,因此无法复现漏洞利用。其中Amazon Linux 2和Debian 11基于Linux Kernel 5.10分支,Rocky Linux 8基于4.18内核分支,Ubuntu 18.04基于4.15内核分支,均未包含相关变更;Ubuntu 20.04默认5.4 GA内核未引入该变更,测试HWE 5.15.0-139内核同样未包含相关回溯补丁。
三、安全措施
3.1 升级版本
官方已发布修复补丁,以修复该漏洞
Linux Kernel >= 5.15.212
Linux Kernel >= 6.1.178
Linux Kernel >= 6.6.145
Linux Kernel >= 6.12.97
Linux Kernel >= 6.18.40
Linux Kernel >= 7.1.5
下载链接:
https://www.kernel.org/pub/linux/kernel/v5.x/ChangeLog-5.15.212
https://www.kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.1.178
https://www.kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.6.145
https://www.kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.12.97
https://www.kernel.org/pub/linux/kernel/v6.x/ChangeLog-6.18.40
https://www.kernel.org/pub/linux/kernel/v7.x/ChangeLog-7.1.5
3.2 临时措施
在完成内核升级修复前,建议根据业务需求采取临时防护措施降低风险。对于不依赖Open vSwitch功能的系统,可卸载并禁用openvswitch相关内核模块,限制非必要网络功能加载;同时,对于不需要使用非特权用户命名空间的服务器,建议关闭该功能,降低普通用户通过该机制触发内核漏洞实现本地权限提升的风险,可通过执行sysctl -w kernel.unprivileged_userns_cl0临时关闭非特权用户命名空间功能。上述措施可能影响依赖Open vSwitch或用户命名空间的业务,实施前应进行业务影响评估。
3.3 通用建议
定期更新系统补丁,减少系统漏洞,提升服务器的安全性。
加强系统和网络的访问控制,修改防火墙策略,关闭非必要的应用端口或服务,减少将危险服务(如SSH、RDP等)暴露到公网,减少攻击面。
使用企业级安全产品,提升企业的网络安全性能。
加强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应保持在最低限度。
启用强密码策略并设置为定期修改。
3.4 参考链接
https://heyitsas.im/posts/ovswrap/
https://nvd.nist.gov/vuln/detail/CVE-2026-64531


京公网安备11010802024551号