انتشار عمومی کد بهرهبردار برای چهار آسیبپذیری هسته لینوکس؛ راهی به سمت دسترسی روت محلی
اخبار داغ فناوری اطلاعات و امنیت شبکهوضعیت وصله: سیستمهای بهروز در امان هستند
نگهدارندگان هسته لینوکس، هر چهار نقص را طی چند هفته اخیر برطرف کردهاند؛ به این معنا که سیستمی که با یک هسته بهروز در حال اجراست، تحت تأثیر این آسیبپذیریها قرار ندارد. اما اکنون که کد بهرهبردار بهصورت عمومی منتشر شده، هر دستگاهی که همچنان از یک هسته قدیمیتر استفاده میکند، باید در اسرع وقت بهروزرسانی شود.
این چهار آسیبپذیری با نامهای DirtyAH6، TUNderflow، PPPoEject و DiagSpill نامگذاری شدهاند. پژوهشگری با نام آسیم مانیزاده (Asim Manizada) این نقصها را کشف و در اواسط ژوئیه به تیم امنیت هسته لینوکس گزارش داده است. او در تاریخ ۱۸ سپتامبر، پس از یک دوره هماهنگی با توزیعهای مختلف لینوکس — تا زمانی که وصلهها ابتدا منتشر شوند — یک گزارش فنی کامل بههمراه بهرهبردارهای کاربردی این نقصها را منتشر کرد.
تا این لحظه، هیچ گزارشی مبنی بر استفاده واقعی از این چهار آسیبپذیری در حملات دنیای واقعی وجود ندارد. بهرهبردارهای منتشرشده، ساخته خود مانیزاده هستند، برای نسخههای خاصی از هسته تنظیم شدهاند و میتوانند سیستم را دچار کرش (Crash) کنند؛ به همین دلیل، این ابزارها برای استفاده روی سیستمهای آزمایشی ایزوله در نظر گرفته شدهاند.
با این حال، انتشار عمومی کد بهرهبردار، سطح ریسک را روی سیستمهای اشتراکی (Shared Systems) افزایش میدهد. آسیبپذیریهای افزایش سطح دسترسی محلی (Local Privilege Escalation)، بیشترین اهمیت را در سناریوهایی دارند که مهاجم از قبل به سطحی از دسترسی دست یافته — مانند یک حساب کاربری با دسترسی پایین روی یک سرور چندکاربره — و قصد دارد کنترل کامل سیستم را در دست بگیرد.
چه چیزی تحت تأثیر قرار میگیرد؟
سه مورد از این چهار آسیبپذیری، تنها زمانی توسط یک کاربر عادی قابلدسترسی هستند که قابلیت فضای نام کاربری بدون امتیاز (Unprivileged User Namespaces) فعال باشد. فضای نام کاربری، ویژگیای در لینوکس است که به یک کاربر عادی اجازه میدهد درون یک محیط ایزوله شخصی (Sandbox)، نقش کاربر روت را ایفا کند. بسیاری از توزیعهای لینوکس این قابلیت را بهطور پیشفرض فعال نگه میدارند و همین موضوع، راهی است که مهاجم از طریق آن به سطح دسترسی شبکهای مورد نیاز برای این بهرهبردارها دست مییابد.
آسیبپذیری چهارم، یعنی DiagSpill، استثنایی در این میان است؛ این نقص به هیچ فضای نام کاربری یا سطح دسترسی خاصی نیاز ندارد، تنها به شرطی که ماژول شبکهای SCTP روی سیستم در دسترس باشد.
جدول مقایسهای چهار آسیبپذیری
| نام آسیبپذیری | شناسه CVE | بخش هسته | پیشنیاز محلی | قابلدسترسی از راه دور؟ |
|---|---|---|---|---|
| DirtyAH6 | CVE-2026-80844 | IPsec AH6 (پروتکل IPv6) | فضای نام کاربری بدون امتیاز | تنها کرش، آن هم صرفاً اگر میزبان ترافیک IPv6 را مسیریابی کرده و از هدر احراز هویت (Authentication Header) در حالت Transport استفاده کند |
| TUNderflow | CVE-2026-81000 | دستگاههای مجازی شبکه TUN/TAP | فضای نام کاربری بدون امتیاز | خیر |
| PPPoEject | CVE-2026-68121 | پروتکل PPPoE | فضای نام کاربری بدون امتیاز | خیر |
| DiagSpill | CVE-2026-74469 | SCTP (sctp_diag) | هیچ | تنها کرش، آن هم صرفاً با فعال بودن گزینههای غیرپیشفرض SCTP |
مانیزاده همچنین دریافته که دو مورد از این آسیبپذیریها — DirtyAH6 و DiagSpill — میتوانند از طریق شبکه فعال شوند، اما تنها در شرایط بسیار محدود و عمدتاً برای ایجاد کرش سیستم.
DirtyAH6 میتواند میزبانی را که بهعنوان یک روتر یا دروازه IPv6 عمل میکند و یک هدر احراز هویت IPsec را در حالت Transport اضافه میکند، دچار کرش کند. DiagSpill نیز تنها زمانی میتواند میزبانی را دچار کرش کند که گزینههای خاصی از SCTP که بهطور پیشفرض غیرفعال هستند، روشن شده باشند.
مانیزاده اعلام کرده تنها در محیط آزمایشگاهی خود موفق شده با استفاده از DirtyAH6 به دسترسی روت از راه دور دست یابد، آن هم تنها با دستکاری از پیش حافظه (Memory Shaping) روی دستگاه هدف. او در گزارش خود نوشته انجام این کار صرفاً از یک موقعیت راه دور، «بهشدت دشوار» به نظر میرسد، هرچند آن را رد نکرده است. درباره DiagSpill نیز او گفته حتی با دستکاری کامل و بینقص حافظه، هیچ مسیری به سمت دسترسی روت از راه دور نمیبیند.
او همچنین اشاره کرده این آسیبپذیریها، از نظر تئوری، ممکن است به مهاجم اجازه فرار از یک کانتینر (Container Escape) را نیز بدهند، هرچند خودش چنین سناریویی را عملاً پیادهسازی نکرده است.
چه باید کرد؟
توصیه اصلی، ارتقا به هستهای است که هر چهار وصله را در خود دارد. نخستین نسخههای پایدار هسته که مجموعه کامل این وصلهها را شامل میشوند عبارتاند از:
- ۵.۱۰.۲۷۰
- ۵.۱۵.۲۲۱
- ۶.۱.۱۸۸
- ۶.۶.۱۵۷
- ۶.۱۲.۱۰۹
- ۶.۱۸.۵۰
- ۷.۲.۴
این شمارهنسخهها مربوط به پروژه اصلی هسته لینوکس هستند. بیشتر کاربران، بهجای این نسخههای اصلی، از هستهای که توسط یک توزیع خاص مانند Debian، Ubuntu، Red Hat یا SUSE ارائه میشود استفاده میکنند؛ توزیعهایی که شمارهنسخههای اختصاصی خود را دارند و این وصلهها را طبق برنامه زمانی خودشان اضافه میکنند. به همین دلیل، بهجای مقایسه مستقیم شمارهنسخه با ارقام بالا، باید اطلاعیه امنیتی رسمی توزیع مورد استفاده خود را برای اطمینان از پوشش کامل هر چهار نقص بررسی کنید.
راهکارهای موقت در صورت عدم امکان وصله فوری
اگر امکان نصب فوری وصله وجود ندارد، دو اقدام میتوانند ریسک را کاهش دهند:
- غیرفعالسازی فضای نام کاربری بدون امتیاز: این کار، مسیر دسترسی کاربر عادی به آسیبپذیریهای DirtyAH6، TUNderflow و PPPoEject را میبندد. با این حال، این اقدام مانع DiagSpill نمیشود و همچنین جلوی یک کانتینر یا فرایندی که از قبل دارای دسترسی مدیریت شبکه (Network-Admin) است را نمیگیرد.
- غیرفعالسازی ویژگیهای آسیبدیده در صورت عدم استفاده: شامل AH6، TUN/TAP، PPPoE و SCTP.
مانیزاده توصیه میکند بهجای غیرفعالسازی این ویژگیها، اولویت اصلی همان نصب وصله باشد، چراکه ممکن است مسیرهای دیگری نیز برای رسیدن به همین آسیبپذیریها وجود داشته باشند که هنوز شناسایی نشدهاند.
نحوه عملکرد این باگها
هر چهار مورد، باگهای مربوط به ایمنی حافظه (Memory-Safety) در بخشهای مختلف کد شبکه هسته لینوکس هستند. هر باگ به مهاجم اجازه میدهد حافظه هسته را دستکاری (Corrupt) کند؛ کاری که مانیزاده از آن برای دستیابی به یک شل با دسترسی روت استفاده کرده است. خطاهای زیربنایی این نقصها قدیمی هستند و قدمت آنها بین ۱۰ تا ۲۱ سال متغیر است.
- DirtyAH6 در کد IPsec قرار دارد که هدر احراز هویت IPv6 را مدیریت میکند. این کد به یک فیلد هدر مسیریابی اعتماد میکرد، بدون اینکه آن را در برابر تعداد واقعی آدرسهای موجود بررسی کند؛ همین موضوع باعث میشد یک بسته داده ساختگی، یک اشارهگر داخلی را بهطور قابلتوجهی خارج از محدوده مجاز حرکت دهد و باعث نوشتن اطلاعات فراتر از بافر شود.
- TUNderflow در دستگاههای مجازی شبکه TUN و TAP قرار دارد. یک مقدار واحد، هم بهعنوان فضای اضافی و هم بهعنوان اندازه مورد استفاده قرار میگرفت و یک مقدار بیشازحد بزرگ که از طریق Open vSwitch وارد میشد، باعث میشد محاسبه اندازه دچار سرریز (Wrap Around) شود و در نتیجه، دادههای بسته خارج از بافر خود قرار میگرفتند.
- PPPoEject در کد مربوط به PPP روی اترنت قرار دارد. این کد یک اشارهگر به یک بافر شبکه را حفظ میکرد در حالی که یک روال دستگاه را فراخوانی میکرد که میتوانست آن بافر را آزاد کرده و جابهجا کند؛ نوشتنهای بعدی سپس از حافظه آزادشده استفاده میکردند، باگی که با نام «استفاده پس از آزادسازی» (Use-After-Free) شناخته میشود.
- DiagSpill در کد گزارشدهی SCTP قرار دارد. یک شمارنده که نقاط پایانی اتصال را ردیابی میکند، تنها ۱۶ بیت عرض دارد؛ بنابراین شصتوپنجهزار و پانصد و سیوششمین نقطه پایانی، این شمارنده را به صفر بازمیگرداند. کد گزارشدهی سپس هیچ فضایی برای این وضعیت در نظر نمیگرفت اما همچنان فهرست کامل را کپی میکرد و در نتیجه، حدود ۸ مگابایت داده فراتر از انتهای بافر خود مینوشت.
کشف با کمک هوش مصنوعی
مانیزاده اعلام کرده این چهار نقص را با استفاده از یک فرایند مبتنی بر هوش مصنوعی کشف کرده که نقشهای از نحوه مدیریت حافظه توسط هسته میسازد و درباره چیدمان آن استدلال میکند. وصله هسته برای DirtyAH6، این موضوع را ثبت کرده است: کامیت مربوطه شامل یک خط «Assisted-by» است که ابزار اختصاصی هوش مصنوعی او را بهعنوان کمککننده معرفی میکند.
این مورد، آخرین حلقه از زنجیرهای از آسیبپذیریهای افزایش سطح دسترسی در هسته لینوکس است که طی سال ۲۰۲۶ افشا شدهاند و چندین مورد از آنها با کمک مدلهای زبانی بزرگ (LLM) کشف شدهاند. مانیزاده پیشتر در ژوئیه، یک آسیبپذیری مشابه در Open vSwitch با نام OVSwrap را افشا کرده بود.
یکی از بهرهبردارهای تازه نیز از تکنیکی مشابه با Dirty Frag استفاده مجدد میکند؛ آسیبپذیری دیگری در هسته لینوکس که در ماه می، توسط پژوهشگری دیگر افشا شده بود. مانیزاده در گزارش خود اعلام کرده این مجموعه، احتمالاً به فاز عمومی فرایند شکار باگ مبتنی بر هوش مصنوعی او پایان میدهد.
چرا این آسیبپذیریها اهمیت دارند؟
انتشار همزمان چهار آسیبپذیری افزایش سطح دسترسی محلی، با ریشههایی در بخشهای مختلف کد شبکه هسته لینوکس و با قدمتی بین ۱۰ تا ۲۱ سال، نشان میدهد حتی پس از دههها بازبینی و توسعه، بخشهای عمیق و پیچیده هسته لینوکس همچنان میتوانند حامل باگهای ایمنی حافظه باشند که تنها با ابزارهای تحلیلی پیشرفتهتر — از جمله ابزارهای مبتنی بر هوش مصنوعی — قابل کشف هستند.
روند رو به رشد کشف آسیبپذیریهای هسته لینوکس با کمک هوش مصنوعی طی سال ۲۰۲۶، که این مورد نیز بخشی از آن است، نشان میدهد این ابزارها بهطور فزایندهای در حال تبدیل شدن به بخشی جداییناپذیر از فرایند پژوهش امنیتی پیشرفته هستند؛ روندی که میتواند هم به کشف سریعتر و رفع پیشگیرانه آسیبپذیریها کمک کند، و هم در صورت استفاده مهاجمان از ابزارهای مشابه، سرعت کشف نقصهای تازه توسط آنها را نیز افزایش دهد.
با این حال، محدودیتهای عملی این بهرهبردارها — نیاز به فضای نام کاربری بدون امتیاز برای سه مورد از چهار نقص، و دشواری بسیار زیاد بهرهبرداری از راه دور — نشان میدهد ریسک اصلی این آسیبپذیریها، بیشتر متوجه سناریوهای افزایش سطح دسترسی محلی روی سیستمهای اشتراکی است، نه حملات مستقیم از راه دور.
توصیههای امنیتی
- هسته لینوکس خود را به یکی از نسخههای اصلاحشده (۵.۱۰.۲۷۰، ۵.۱۵.۲۲۱، ۶.۱.۱۸۸، ۶.۶.۱۵۷، ۶.۱۲.۱۰۹، ۶.۱۸.۵۰ یا ۷.۲.۴ و بالاتر) ارتقا دهید، یا اطلاعیه امنیتی رسمی توزیع خود را برای اطمینان از پوشش کامل این چهار نقص بررسی کنید.
- در صورت عدم امکان وصله فوری، فضای نام کاربری بدون امتیاز را غیرفعال کنید تا مسیر دسترسی به سه مورد از چهار نقص (DirtyAH6، TUNderflow و PPPoEject) بسته شود؛ توجه داشته باشید این اقدام DiagSpill را پوشش نمیدهد.
- در صورت عدم نیاز، ویژگیهای AH6، TUN/TAP، PPPoE و SCTP را غیرفعال کنید، اما بهعنوان جایگزین دائمی وصله در نظر نگیرید.
- روی سیستمهای چندکاربره و اشتراکی، بهویژه سرورهایی که حسابهای کاربری با سطح دسترسی پایین را میزبانی میکنند، اولویت بالاتری برای نصب فوری این وصلهها قائل شوید.
- در محیطهای کانتینری، با توجه به احتمال تئوری فرار از کانتینر که توسط پژوهشگر مطرح شده، پیکربندی امنیتی کانتینرها را نیز بازبینی کنید.
جمعبندی
انتشار عمومی کد بهرهبردار برای این چهار آسیبپذیری هسته لینوکس، یادآوری مهمی است برای مدیران سیستم و سازمانهایی که سیستمهای چندکاربره یا زیرساختهای اشتراکی مبتنی بر لینوکس را اداره میکنند. هرچند این نقصها پیش از انتشار عمومی توسط نگهدارندگان هسته برطرف شدهاند و هیچ گزارشی از بهرهبرداری واقعی در دنیای بیرون وجود ندارد، اما اکنون که کد کاربردی بهرهبرداری در دسترس عموم قرار گرفته، خطر تبدیل شدن این نقصها به ابزاری برای افزایش سطح دسترسی روی سیستمهای وصلهنشده، بهطور قابلتوجهی افزایش یافته است. ارتقای فوری به یک هسته وصلهشده، همچنان مؤثرترین راه برای خنثیسازی کامل این تهدید است.
برچسب ها: DirtyAH6, DiagSpill, امنیت_اطلاعات, امنیت_سایبری, HTML, Cyberattack, cybersecurity, حمله سایبری, news, TUNderflow