ثغرات غير مرقعة في مكتبة FatFs تهدد ملايين الأجهزة المدمجة

كشفت شركة الأمن السيبراني runZero عن سبع ثغرات أمنية خطيرة في مكتبة FatFs، وهي مكتبة صغيرة تُستخدم على نطاق واسع لقراءة وكتابة أنظمة الملفات FAT وexFAT في الأجهزة المدمجة مثل الكاميرات الأمنية والطائرات المسيّرة والمحافظ الرقمية وأجهزة التحكم الصناعية. هذه الثغرات تفتح الباب أمام هجمات قد تؤدي إلى تنفيذ تعليمات برمجية ضارة بمجرد إدخال وسائط تخزين معدلة مثل بطاقات SD أو وحدات USB.

خطورة الثغرات المكتشفة

تُظهر الثغرات أن معظم الأجهزة المدمجة تفتقر إلى آليات الحماية المتقدمة الموجودة في الهواتف والحواسيب، ما يجعل أي وصول مادي إلى منافذها بمثابة “كسر حماية” كامل. أبرز هذه الثغرات هي CVE-2026-6682 بتقييم خطورة (7.6)، وهي ناتجة عن خطأ في العمليات الحسابية عند تركيب وحدات FAT32، ما يؤدي إلى فساد الذاكرة وتنفيذ تعليمات غير مصرح بها. كما تشمل القائمة ثغرات أخرى مثل تجاوز سعة المخزن عند التعامل مع أسماء الملفات الطويلة (CVE-2026-6688) أو الحقول النصية في exFAT (CVE-2026-6687)، إضافة إلى ثغرات متوسطة الخطورة مثل تسرب بيانات من ملفات محذوفة (CVE-2026-6686) أو أعطال تؤدي إلى توقف الجهاز عن العمل (CVE-2026-6683).

غياب الإصلاحات الرسمية

المعضلة الكبرى أن مكتبة FatFs تُدار من قبل مطوّر واحد فقط، ولم يتجاوب مع محاولات التواصل من قبل runZero أو مركز التنسيق الياباني JPCERT/CC. حتى الآن، لم تُصدر أي إصلاحات رسمية باستثناء معالجة ثغرة واحدة (CVE-2026-6684) في الإصدار R0.16. هذا يعني أن المسؤولية تقع على عاتق الشركات المصنعة للأجهزة المدمجة لتطوير حلول خاصة بها، وهو ما قد يستغرق سنوات كما حدث مع ثغرات PixieFail في 2024.

تداعيات على أنظمة إنترنت الأشياء

تتأثر منصات واسعة الانتشار مثل Espressif ESP-IDF وSTM32Cube وZephyr وMicroPython وArduPilot وRT-Thread وMbed وSamsung TizenRT، إضافة إلى أنظمة التحديث مثل SWUpdate. هذا يضع ملايين الأجهزة الاستهلاكية والصناعية في دائرة الخطر، بدءاً من الكاميرات الأمنية وصولاً إلى المحافظ الرقمية. ورغم عدم تسجيل هجمات فعلية حتى الآن، فإن نشر أدوات إثبات المفهوم وصور الأقراص المعدلة يجعل استغلال هذه الثغرات مسألة وقت.

دور الذكاء الاصطناعي في الاكتشاف

اللافت أن فريق runZero استخدم أدوات ذكاء اصطناعي شبه جاهزة مثل GitHub Copilot لبناء أداة fuzzer، ما ساعد في كشف ثغرات لم تُكتشف في مراجعات يدوية سابقة. هذا يعكس اتجاهاً متنامياً حيث تُظهر أنظمة الذكاء الاصطناعي قدرة على كشف ثغرات أمنية معقدة في مكتبات برمجية واسعة الانتشار، كما حدث مع اكتشافات في SQLite وFFmpeg خلال الأعوام الأخيرة.

محمد طاهر
محمد طاهر
المقالات: 1735

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.