Lỗ hổng OVSwrap trên Linux cho phép người dùng thường leo thang đặc quyền lên root

miko miko

New Member
03/08/2026
0
2 bài viết
Lỗ hổng OVSwrap trên Linux cho phép người dùng thường leo thang đặc quyền lên root
Một lỗ hổng hỏng bộ nhớ được phát hiện trong thành phần Open vSwitch của nhân Linux có thể cho phép người dùng thông thường leo thang đặc quyền lên root trên nhiều bản phân phối Linux với cấu hình mặc định. Lỗ hổng được theo dõi với mã CVE-2026-64531 (CVSS 7,8), có tên gọi OVSwrap và đã được công bố bởi nhà nghiên cứu bảo mật Asim Manizada.
e24f7016-9a71-46bf-b8c4-7abd59b5e73d.png

Lỗ hổng này lại nằm trong kernel datapath của Open vSwitch thay vì tiến trình người dùng ovs-vswitchd. Theo tác giả nghiên cứu, kẻ tấn công không cần hệ thống đã cấu hình cầu nối, không cần dịch vụ Open vSwitch đang chạy và cũng không cần quyền CAP_NET_ADMIN trên hệ thống. Chỉ cần tài khoản người dùng thông thường trên các hệ thống có bật unprivileged user namespaces, kẻ tấn công có thể tạo không gian tên (namespace) riêng để kích hoạt đường dẫn khai thác.

Ngay cả khi mô-đun Open vSwitch chưa được nạp vào nhân, hệ thống vẫn có thể tự động tải mô-đun này khi xử lý yêu cầu Netlink. Điều đó đồng nghĩa việc không thấy module xuất hiện trong kết quả lsmod không có nghĩa hệ thống miễn nhiễm với lỗ hổng.

Nguyên nhân của OVSwrap bắt nguồn từ cách Open vSwitch xử lý các thuộc tính Netlink. Trường nla_len chỉ có kích thước 16 bit, trong khi một thay đổi được đưa vào nhân Linux từ tháng 3/2025 đã gỡ bỏ giới hạn kích thước dữ liệu trước đây nhằm cải thiện độ ổn định. Việc loại bỏ giới hạn này vô tình làm lộ ra lỗi tồn tại suốt hơn 13 năm, khiến độ dài dữ liệu có thể vượt quá 65.535 byte và bị tràn giá trị (integer wraparound). Sau đó, nhân Linux tiếp tục sử dụng giá trị độ dài đã bị sai lệch để phân tích dữ liệu, dẫn đến lỗi hỏng bộ nhớ và mở đường cho việc thực thi các hành động do kẻ tấn công kiểm soát.

Nhà nghiên cứu đã xây dựng chuỗi khai thác gồm nhiều bước, bao gồm rò rỉ địa chỉ bộ nhớ kernel, đọc dữ liệu trong nhân và sửa đổi thông tin định danh của tiến trình để giành quyền root. Theo công bố, mã khai thác (PoC) đã được phát hành công khai và tích hợp sẵn dữ liệu phục vụ khai thác đối với khoảng 800 phiên bản kernel x86-64 khác nhau.

Trong quá trình thử nghiệm, lỗ hổng được xác nhận có thể khai thác trên nhiều bản phân phối Linux phổ biến như AlmaLinux 9/10, Alpine Linux 3.22–3.24, Amazon Linux 2023, Arch Linux, CentOS Stream 9/10, Debian 12/13, Fedora 42–44, Gentoo, Kali Linux 2026.1, Linux Mint 22.3, NixOS, openSUSE Tumbleweed, Pop!_OS, Rocky Linux 9/10 và Ubuntu 22.04. Một số phiên bản như Ubuntu 24.04 được bảo vệ một phần nhờ AppArmor, trong khi Ubuntu 26.04 mặc định ngăn chặn đường khai thác này nếu không thay đổi cấu hình.

Bản vá đã được tích hợp vào các nhánh nhân Linux ổn định từ ngày 24/7, bao gồm các phiên bản 5.15.212, 6.1.178, 6.6.145, 6.12.97, 6.18.40 và 7.1.5. Tuy nhiên, người dùng nên ưu tiên theo dõi các bản cập nhật từ nhà cung cấp hệ điều hành thay vì chỉ dựa vào số hiệu phiên bản nhân, bởi nhiều bản phân phối sử dụng cơ chế backport bản vá.

Trong thời gian chờ cập nhật, các hệ thống không sử dụng Open vSwitch được khuyến nghị vô hiệu hóa việc nạp mô-đun openvswitch. Ngoài ra, việc tắt unprivileged user namespaces cũng giúp ngăn chặn đường khai thác từ người dùng thông thường, mặc dù biện pháp này không bảo vệ trước các tiến trình hoặc container vốn đã có quyền CAP_NET_ADMIN.

Theo đánh giá của nhà nghiên cứu, nguy cơ đặc biệt cao đối với các máy chủ dùng chung hoặc môi trường đa người dùng. Trong những trường hợp này, một tài khoản bị xâm nhập bởi lỗ hổng khác hoàn toàn có thể sử dụng OVSwrap để leo thang đặc quyền, từ đó kiểm soát toàn bộ máy chủ.​
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
cve-2026-64531 linux ovswrap
Bên trên