مِخبارMIKHBAR
الأمن التقني

تحذير أمني: 3 ثغرات في نواة لينكس مستغلة في هجمات نشطة

أضافت وكالة الأمن السيبراني الأمريكية ثغرات خطيرة في نواة لينكس إلى قائمة الثغرات المستغلة المعروفة (KEV)، مؤكدة ضرورة سد هذه الثغرات في غضون أيام قليلة.

تحذير أمني: 3 ثغرات في نواة لينكس مستغلة في هجمات نشطة

توسع قائمة الثغرات المستغلة

أعلنت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) عن توسيع نطاق سجلها الخاص بالثغرات المستغلة معروفة المصدر، والمعروف اختصاراً باسم CISA’s KEV، ليشمل ثلاث ثغرات برمجية حرجة تتعلق بنواة نظام التشغيل لينكس. وتأتي هذه الخطوة في إطار الجهود المتواصلة للوكالة لحماية البنية التحتية الحساسة من الهجمات التي تستهدف نقاط ضعف مثبتة تقنياً في الأنظمة واسعة الانتشار. وقد شددت الوكالة في توجيهاتها الموجهة إلى الوكالات الفيدرالية على ضرورة إتمام عمليات الترقيع الأمني لهذه الثغرات في أسرع وقت ممكن، مع وضع سقف زمني لا يتجاوز ثلاثة أيام لضمان تقليص فجوة التعرض للمخاطر.

وفقاً للتقارير الصادرة عن موقع SecurityWeek، فإن هذه الثغرات لا تقتصر على كونها أخطاء برمجية عادية، بل هي عيوب هيكلية يتم استغلالها بالفعل من قبل أطراف خبيثة في بيئات التشغيل الفعلية. وتنوعت طبيعة هذه الثغرات ما بين أخطاء في معالجة البيانات داخل الذاكرة وعيوب في بروتوكولات الاتصال، مما يعزز من حجم التهديد الذي يواجه مديري الأنظمة الذين يعتمدون على توزيعات لينكس في خوادمهم وبيئات العمل السحابية الخاصة بهم.

تحليل الثغرة الحرجة CVE-2025-39682

تعد الثغرة CVE-2025-39682 الأشد خطورة في هذه القائمة، حيث حصلت على تقييم 9.8 وفقاً لنظام تقييم الثغرات الشائع (CVSS). تكمن المشكلة في طريقة معالجة نواة لينكس للسجلات ذات الطول الصفري (zero-length records) ضمن قائمة الاستقبال الخاصة بمسار أمان طبقة النقل (TLS). وتحدث هذه الثغرة عند حدوث حالة استثنائية في منطق عمل وظيفة recvmsg()، التي يُفترض بها معالجة بيانات معينة، إلا أنها تخرج عن مسار العمل الطبيعي عند مواجهة سجلات فارغة، مما يؤدي إلى خلل في عملية فك التشفير دون نسخ (zero-copy).

يشير التحليل التقني إلى أن المهاجم المحلي يمكنه استغلال هذا الخطأ في التحقق من الشروط الاستثنائية لإجبار النظام على الدخول في حالة حجب الخدمة (DoS) أو كشف أجزاء من محتويات الذاكرة الحساسة. هذا النوع من الثغرات يضع الأنظمة التي تعتمد على تسريع التشفير في بيئات لينكس تحت خطر مباشر، خاصة في التطبيقات التي تعالج تدفقات بيانات مكثفة وتعتمد على خاصية الـ zero-copy لتحسين الأداء.

ثغرات سباق المعالجة والتعديل خارج النطاق

إلى جانب الثغرة الأولى، تم تحديد الثغرة CVE-2025-39964 التي تحمل درجة خطورة 7.8، وهي عبارة عن خلل من نوع 'حالة السباق' (race condition). يحدث هذا الخلل عند إرسال عمليتي كتابة متزامنتين إلى نفس مقبس AF_ALG، مما يؤدي إلى تداخل البيانات بطريقة غير متوقعة. هذا السلوك المضطرب يتسبب في عدم اتساق الحالة الداخلية للمقبس، مما يفتح الباب أمام المهاجمين للتسبب في انهيارات نظامية أو فساد في نتائج العمليات التشفيرية، مما يترتب عليه في نهاية المطاف حالة من حجب الخدمة.

أما الثغرة الثالثة المسجلة برقم CVE-2026-53266، والتي تبلغ درجة خطورتها 8.8، فتتمحور حول عملية كتابة خارج النطاق (out-of-bounds write) في مكون ترجمة عناوين الشبكة المصدر (SNAT) لبروتوكول ebtables ضمن Netfilter. في حالات معينة، يقوم النظام بكتابة عنوان أجهزة بروتوكول حل العنوان (ARP) مباشرة في جزء غير خطي من مخزن المقبس، مما يؤدي إلى فساد في الذاكرة. يمكن للمهاجم استغلال هذا الخطأ عبر حزم بيانات معدة خصيصاً تحتوي على حمولة ARP لتنفيذ تعديلات غير مصرح بها في الذاكرة خارج حدود المخزن المخصص لها، وهو أمر بالغ الخطورة للسلامة الأمنية للنظام.

توصيات أمنية للمؤسسات

على الرغم من أن وكالة الأمن السيبراني لم تفصح عن تفاصيل دقيقة حول كيفية تنفيذ الهجمات بشكل مفصل في بيئات الإنتاج، إلا أن إدراجها ضمن قائمة الثغرات المستغلة يعني بالضرورة وجود نشاط عدائي ملموس في الفضاء السيبراني. تنصح المؤسسات التقنية ومديرو الأنظمة بضرورة مراجعة إصدارات النواة المستخدمة لديهم ومطابقتها مع التحديثات الأمنية التي تصدرها توزيعات لينكس المختلفة (مثل Debian, RHEL, Ubuntu وغيرها). التهاون في سد هذه الثغرات لا يعرض البيانات للخطر فحسب، بل يهدد استقرارية البنية التحتية التقنية بالكامل في ظل استهداف مباشر لهذه الثغرات المحددة.

إن التزام المؤسسات بالموعد النهائي الذي حددته الجهات التنظيمية (ثلاثة أيام) ليس مجرد توصية إجرائية، بل هو خط دفاع أول في مواجهة التهديدات السيبرانية الحديثة. يجب على فرق الأمن السيبراني داخل المؤسسات تقييم مدى تعرض بنيتها التحتية لهذه العيوب، وتطبيق الرقع البرمجية اللازمة، وإجراء فحوصات أمنية دورية لضمان عدم وجود ثغرات مشابهة قد تستخدم كبوابات للدخول غير المصرح به.

المصادر

  • SecurityWeekOrganizations Warned of 3 Exploited Linux Kernel Vulnerabilities