Lỗ hổng OVSwrap trên Linux Kernel: Nguy cơ leo thang đặc quyền root qua Open vSwitch
Một lỗ hổng nghiêm trọng mang tên OVSwrap (CVE-2026-64531) trong Open vSwitch cho phép người dùng cục bộ chiếm quyền root trên nhiều bản phân phối Linux phổ biến.
- Giọng nữ Bắc
Các chuyên gia bảo mật vừa công bố chi tiết về một lỗ hổng hỏng bộ nhớ (memory corruption) nghiêm trọng trong datapath của Open vSwitch (OVS) trên Linux kernel. Lỗ hổng này, được định danh là CVE-2026-64531 (điểm CVSS 7.8) và có tên gọi OVSwrap, cho phép người dùng cục bộ thông thường leo thang đặc quyền lên root trên nhiều cấu hình mặc định của các bản phân phối Linux.
Table Of Content
Chi tiết kỹ thuật về OVSwrap
Lỗ hổng nằm trong kernel datapath của Open vSwitch. Theo nhà nghiên cứu Asim Manizada, kẻ tấn công không cần phải có sẵn OVS bridge, không cần chạy ovs-vswitchd và cũng không cần quyền CAP_NET_ADMIN ở cấp độ host. Trên các hệ thống có hỗ trợ OVS kernel datapath và cho phép unprivileged user namespaces, kẻ tấn công có thể tạo các namespace riêng tư để tiếp cận đường dẫn cài đặt flow bị lỗi.
Vấn đề phát sinh từ việc xử lý các thuộc tính Netlink trong OVS. Trước đây, một giới hạn 32 KiB đối với luồng hành động (action stream) đã ngăn chặn lỗi này. Tuy nhiên, một thay đổi vào tháng 3/2025 đã loại bỏ giới hạn này, vô tình làm lộ lỗi cắt ngắn (truncation bug) vốn tồn tại trong 13 năm qua. Khi kẻ tấn công gửi một hành động CLONE chứa hàng trăm conntrack sub-action, trường độ dài 16-bit bị ghi đè, dẫn đến tình trạng wrap và cho phép kẻ tấn công kiểm soát quá trình phân tích cú pháp tiếp theo.
Tác động và khai thác
Mã khai thác (exploit) công khai đi kèm với các bản ghi cho khoảng 800 phiên bản kernel khác nhau. Kẻ tấn công có thể sử dụng các nguyên hàm (primitives) để rò rỉ con trỏ kernel, đọc bộ nhớ kernel tùy ý và cuối cùng là chiếm quyền root bằng cách sửa đổi thông tin xác thực của tiến trình. Các bản phân phối bị ảnh hưởng bao gồm AlmaLinux, Debian, Fedora, Ubuntu, Rocky Linux, và nhiều hệ điều hành khác.
Khuyến nghị bảo mật
Người dùng và quản trị viên hệ thống cần thực hiện các biện pháp sau:
- Cập nhật Kernel: Cài đặt các bản vá từ nhà cung cấp ngay khi có sẵn. Các bản sửa lỗi upstream đã được phát hành cho các dòng Linux 5.15, 6.1, 6.6, 6.12, 6.18 và 7.1.
- Vô hiệu hóa module: Nếu không sử dụng Open vSwitch, hãy chặn việc tải module này bằng cách tạo file cấu hình trong
/etc/modprobe.d/với nội dunginstall openvswitch /bin/false. Nếu module đã được tải, cần gỡ bỏ hoặc khởi động lại hệ thống. - Hạn chế Namespace: Vô hiệu hóa unprivileged user namespaces có thể ngăn chặn con đường khai thác từ người dùng cục bộ thông thường.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.