تتيح سلسلة الثغرات الأمنية لتصعيد امتيازات Linux kernel المحلية التي تم الكشف عنها حديثًا، والتي يطلق عليها اسم “Dirty Frag” والمخصصة لـ CVE-2026-43284 وCVE-2026-43500، للمهاجمين ذوي الوصول المحلي الحصول على امتيازات الجذر من خلال استغلال العيوب في أنظمة ESP (IPsec) وRxRPC الفرعية. على الرغم من عدم توفر أي تصحيحات رسمية حاليًا، إلا أنه يوجد إثبات عام للمفهوم. يجب أن تفترض المنظمات أن الثغرة الأمنية صالحة وقابلة للاستغلال في ظل ظروف معينة. هذه الثغرة الأمنية خليفة لفشل النسخ (CVE-2026-31431)، وتم اكتشافه بواسطة Hyunwoo Kim (@v4bel). “CopyFail2” هو اسم آخر لنفس الثغرة الأمنية، ويعتمد على استغلال تم عكسه من التزام الإصلاح.

ما هو القذرة؟

Dirty Frag عبارة عن سلسلة ثغرات أمنية تجمع بين عنصرين أساسيين للكتابة في ذاكرة التخزين المؤقت للصفحة في Linux kernel: أحدهما في النظام الفرعي xfrm-ESP (IPsec) والآخر في RxRPC. يسمح كلا العيبين بتعديل الذاكرة المدعومة بذاكرة التخزين المؤقت للصفحة والتي لا تملكها النواة حصريًا، مما يتيح إتلاف الملفات الحساسة وفي النهاية تصعيد الامتيازات. على عكس عمليات الاستغلال القائمة على حالة السباق، فإن فئة الأخطاء هذه حتمية وموثوقة للغاية، على غرار الثغرات الأمنية السابقة مثل Copy Fail وDirty Pipe.

لتنفيذ هذا الاستغلال، يحتاج المهاجم إلى شيئين: الوصول إلى واجهات kernel ضعيفة معينة والقدرة على التعامل مع المخازن المؤقتة المدعومة بالصفحات (على سبيل المثال، عبر splice()– المسارات المرتبطة).

ومع ذلك، هناك عقبة كبيرة: يتطلب استغلال الاستغلال عادة أذونات نظام عالية المستوى، مثل CAP_NET_ADMIN. وهذا يعني أن الاستغلال أقل احتمالاً في البيئات المحصنة بالحاويات (على سبيل المثال، Kubernetes مع ملفات تعريف seccomp الافتراضية). ومع ذلك، تظل المخاطر كبيرة بالنسبة للأجهزة الافتراضية أو البيئات الأقل تقييدًا. تعود مسارات التعليمات البرمجية المتأثرة إلى عام 2017 تقريبًا (ESP) و2023 (RxRPC)، مما يعني أن مجموعة واسعة من إصدارات kernel قد تتأثر.

المنتجات المتضررة

لا يزال النطاق الكامل قيد التحقيق، ولكن ما يلي معروف أو من المحتمل أن يتأثر:

المنتج / التوزيع حالة
Linux Kernel (نظام ESP الفرعي) متأثر (منذ 2017 تقريبًا)
Linux Kernel (النظام الفرعي RxRPC) متأثر (منذ 2023 تقريبًا)
أوبونتو (إصدارات متعددة) متأثر (تم اختباره)
ريل 8 / 9 / 10 متأثر
سينتوس ستريم 10 متأثر
ألما لينكس 8 / 9 / 10 متأثر
فيدورا (الإصدارات الأخيرة) متأثر
أوبن سوزي تمبلويد متأثر
اوبن شيفت 4 يحتمل أن تتأثر

ملحوظة: لا تتوفر مصفوفة نسخة كاملة في هذا الوقت. تم الكشف عن الثغرة الأمنية قبل انتهاء الحظر بعد أن أصبحت التفاصيل علنية بسبب الهندسة العكسية للإصلاح.

ما هي الخطوات التي يجب على فرق الأمن اتخاذها؟

وإلى أن يتم إصدار التصحيحات الرسمية، يوصى بإجراءات التخفيف التالية:

1. تعطيل وحدات kernel الضعيفة (التخفيف المؤقت)

sh -c "printf 'install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n' > /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2>/dev/null; true"

2. تقييم الأثر التشغيلي قبل تطبيق إجراءات التخفيف

3. إعطاء الأولوية للتصحيح عند توفره

  • مراقبة إرشادات البائعين وتطبيق تحديثات kernel بمجرد إصدارها

  • تحتوي بعض التوزيعات (على سبيل المثال، مستودعات اختبار AlmaLinux) على نواة مصححة مبكرة متاحة

4. تقوية مسارات الوصول المحلية

  • تقييد الوصول إلى Shell وفرض أقل الامتيازات

  • تأكد من فرض SELinux/AppArmor

  • تجنب منح القدرات غير الضرورية (على سبيل المثال، CAP_NET_ADMIN)

5. مراقبة النشاط المشبوه

  • اكتشاف تصعيدات الامتيازات غير الطبيعية

  • تتبع تنفيذ أدوات التجميع والسلوك الشبيه بالاستغلال

  • فحص سلامة ثنائيات النظام الهامة

6. تنظيف ما بعد التخفيف (في حالة الاشتباه في وجود تسوية)

echo 3 > /proc/sys/vm/drop_caches

كيف يمكن أن يساعد الحذق؟

يمكن لعملاء Wiz استخدام الاستعلامات والاستشارات المعدة مسبقًا في Wiz Threat Intel Center للبحث عن المثيلات ذات الصلة في بيئتهم. ستواصل Wiz Research تحديث هذه النصائح مع تطور الوضع.

مراجع

شاركها.
اترك تعليقاً