CVE-2026-64531 (OVSWRAP): VULNERABILIDAD CRÍTICA DE ESCALADA A ROOT EN OPEN VSWITCH AFECTA SISTEMAS LINUX
Una vulnerabilidad local de escalada de privilegios en la implementación del kernel para Open vSwitch (OVS), identificada como CVE-2026-64531 y apodada OVSwrap, permite a usuarios locales no privilegiados obtener acceso de nivel root en sistemas afectados. Investigadores notificaron el problema tras coordinar con el equipo de seguridad del kernel de Linux y los mantenedores de Open vSwitch. La raíz del fallo es un desbordamiento por envoltura (integer wraparound) en el manejo de flujos de acciones generados internamente por OVS a través de atributos Netlink. En lugar de un fallo de heap inestable, la vulnerabilidad produce una vía determinista de corrupción de memoria que un atacante local puede explotar de forma fiable en muchas compilaciones del kernel.
OVS divide su funcionalidad entre el demonio de espacio de usuario ovs-vswitchd y el datapath en el kernel. No es necesario que exista un puente OVS, un demonio OVS en ejecución ni privilegios CAP_NET_ADMIN a nivel de host para alcanzar el código vulnerable: en sistemas que permiten user namespaces sin privilegios, un atacante puede crear espacios de usuario y red aislados, obtener capacidades de administración de red limitadas a su namespace y construir un datapath OVS privado. El problema ocurre cuando OVS convierte acciones proporcionadas por el usuario en una corriente interna más grande representada por atributos Netlink. Aunque la corriente total puede exceder 64 KB, cada atributo anidado usa un campo de longitud de 16 bits (nla_len) que no puede superar 65535 bytes. Antes del parche, OVS no imponía esta restricción por atributo, lo que permitía a un atacante enviar una acción anidada (por ejemplo, CLONE con cientos de operaciones de connection tracking) que sobrepase el límite de 16 bits y haga que la longitud se envuelva a un valor menor. El código de análisis posterior interpreta datos del medio del payload como una nueva acción; con campos de connection-tracking controlables, el atacante puede forjar estructuras de acción en offsets previsibles dentro de la misma asignación de memoria.
Los PoC publicados muestran cómo filtrar un puntero del kernel, establecer una primitiva de lectura y ejecutar operaciones confinadas para modificar memoria objetivo. Un cambio en marzo de 2025 que eliminó un límite de 32 KB en las corrientes generadas hizo que la vulnerabilidad fuese prácticamente explotable en más builds, ya que suprimió una condición protectora. El fallo llevaba en el código de OVS alrededor de 13 años.
Versiones Afectadas
Linux kernel (upstream con OVS) | Kernels anteriores a las versiones parcheadas en sus ramas respectivas (vulnerables hasta la publicación del parche) | Versiones parcheadas: 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40, 7.1.5 y posteriores
Recomendaciones
- Instalar inmediatamente kernels proporcionados por el proveedor que incluyan los parches mencionados.
- Si no puede parchear de inmediato, descargar y bloquear (blacklist) el módulo Open vSwitch en los hosts donde no sea necesario.
- Restringir el uso de user namespaces sin privilegios en los sistemas donde sea posible hacerlo operativamente.
- Revisar y minimizar el uso de contenedores que reciban CAP_NET_ADMIN a nivel de namespace; evitar otorgar esa capacidad salvo necesidad estricta.
- Monitorizar logs del kernel y alertas de comportamiento inusual relacionado con OVS o Netlink.
- Aplicar controles de acceso y endurecimiento en entornos cloud/SDN y revisar reglas de seguridad en la infraestructura virtualizada.
CVEs
Referencias
https://gbhackers.com/ovswrap-open-vswitch-flaw/
https://access.redhat.com/security/cve/cve-2026-64531