腾讯云公告 > 公告详情
扫码查看公告

【安全通告】Linux Kernel Open vSwitch "OVSwrap" 本地权限提升漏洞风险通告(CVE-2026-64531)

尊敬的腾讯云用户,您好!

腾讯云安全中心监测到,Linux Kernel 的 Open vSwitch 模块被披露其存在内存损坏导致的本地权限提升漏洞,漏洞编号CVE-2026-64531,代号 "OVSwrap"。可导致本地攻击者在受影响系统上提升权限至 root 权限,从而完全控制主机等危害。

为避免您的业务受影响,腾讯云安全建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。

漏洞详情
Linux Kernel 是全球最广泛使用的开源操作系统内核,它是 Linux 系统的核心组件,负责管理硬件资源、进程调度、内存管理、文件系统和网络功能等底层任务。

在 Linux 内核 Open vSwitch 模块中,由于 commit a1e64addf3ff 移除了 MAX_ACTIONS_BUFSIZE 上限保护,当嵌套 action 扩展后总长度超过 65535 字节时,nla_len 字段(类型为 __u16)发生截断(mod 65536),但内核缓冲区仍保留完整的原始内容。后续解析器按截断后的 nla_len 重新解析时,导致 action 解析流结构不一致(parse desync),进而触发内存损坏。本地低权限攻击者可通过 OVS_PACKET_CMD_EXECUTE netlink 接口发送特制数据包触发该漏洞,实现内核内存破坏与权限提升。

目前该漏洞的漏洞细节、POC已公开。

风险等级
高风险

漏洞风险
本地攻击者利用该漏洞可在目标系统上提升权限至 root 权限,从而导致系统被完全控制等危害。

影响版本
5.15.180 <= Linux Kernel <= 5.15.211
6.1.132 <= Linux Kernel <= 6.1.177
6.6.84 <= Linux Kernel <= 6.6.144
6.12.20 <= Linux Kernel <= 6.12.96
6.18.0 <= Linux Kernel <= 6.18.39
7.1.0 <= Linux Kernel <= 7.1.4
7.2-rc1 <= Linux Kernel <= 7.2-rc3

目前已知受影响的操作系统:
TencentOS Server 4.x
Red Hat Enterprise Linux 10
Red Hat Enterprise Linux 9
Debian 14
Debian 13 < 6.12.100-1
Debian 12

安全版本
Linux Kernel >= 5.15.212
Linux Kernel >= 6.1.178
Linux Kernel >= 6.6.145
Linux Kernel >= 6.12.97
Linux Kernel >= 6.18.40
Linux Kernel >= 7.1.5
Linux Kernel >= 7.2-rc4

TencentOS Server 官方发布的安全补丁
Debian 13 >= 6.12.100-1

排查方法
1. 检查所使用的 Linux kernel 的版本:
uname -r
2. 确认 openvswitch 模块的加载状态,若命令无任何输出,说明 openvswitch 模块未加载,则当前环境不受该漏洞影响:
lsmod | grep openvswitch

修复建议
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,升级至安全版本
https://github.com/torvalds/linux/commit/3f1f755366687d051174739fb99f7d560202f60b
2. 针对 TencentOS Server 4.x,官方已将修复补丁合入各分支内核仓库,请评估业务是否受影响后,及时更新内核补丁:
(1) 修复命令:
yum update kernel -y && reboot
(2) 完成内核更新并重启后,建议执行以下命令确认当前运行内核已切换至修复版本:
uname -r
(3) 确认输出版本不低于对应 TencentOS 修复版本后,可视为内核修复已生效。
3. 缓解措施:
禁止 openvswitch 内核模块的加载(可能导致依赖 Open vSwitch 内核模块的虚拟网络、容器网络等功能不可用,请业务方排查后执行),对漏洞进行阻断:
(1) 以 root 用户执行以下命令:
sh -c "printf 'install openvswitch /bin/false\n' > /etc/modprobe.d/block-CVE-2026-64531.conf; rmmod openvswitch 2>/dev/null; true"
(2) 执行完成后检查应用是否成功,以 root 用户执行以下命令:
cat /etc/modprobe.d/block-CVE-2026-64531.conf
# 应当回显
# install openvswitch /bin/false

cat /proc/modules | grep openvswitch
# 应当回显空,若仍然显示存在 openvswitch,应及时更新系统,确保系统的安全性


【备注】:建议您在升级前做好数据备份工作,避免出现意外

漏洞参考


img

2026-08-03