Open vSwitchパスのメモリ破損の欠陥により、Linuxカーネルでローカルユーザーがルート権限を取得できる可能性がある。この脆弱性はCVE-2026-64531として追跡され、OVSwrapと呼ばれている。2026年7月28日にセキュリティ研究者のAsim Manizadaによって公開されたこの欠陥は、Open vSwitchカーネルパスが利用可能で、非特権ユーザーネームスペースが有効なシステムにおいて、通常のユーザーが特権ユーザーとネットワークネームスペースを作成し、CAP_NET_ADMIN権限にアクセスし、脆弱なflow-loadingパスに到達できるようにする。

この脆弱性は、Open vSwitchカーネルパスのメモリ破損の欠陥として定義され、13年間存在していた欠陥につながっている。2025年3月に行われた変更で32 KiBの制限が削除され、より古い切断エラーが明らかになった。この変更は信頼性とユーザー向けのエラーについて議論されたが、セキュリティ結果を無効にする影響については考慮されなかった。この脆弱性は、x86-64システムにおいて、ユーザーが数百のconntrackサブアクションを含むCLONEアクションを提示することで、作成されたネストされたアクションが65,535バイトを超える原因となる。