ثغرة “GhostLock”: خطأ عمره 15 عامًا يفتح الباب أمام الجذر والهروب من الحاويات في لينكس

أعلن باحثو Nebula Security عن ثغرة خطيرة في نواة لينكس تحمل اسم GhostLock (CVE-2026-43499)، وهي خطأ برمجي ظل موجودًا منذ عام 2011، يسمح لأي مستخدم محلي مسجّل الدخول بالحصول على صلاحيات الجذر (Root) الكاملة، بل والهروب من الحاويات (Container Escape) على معظم توزيعات لينكس.

تفاصيل الثغرة

الثغرة ناتجة عن خطأ في آلية إدارة المهام داخل النواة، حيث يقوم النظام بتنظيف سجل مهمة في توقيت خاطئ عند حدوث حالة نادرة من فشل عملية القفل. هذا الخطأ يؤدي إلى الاعتماد على مؤشر ذاكرة قديم تم تحريره بالفعل وإعادة استخدامه، وهو ما يُعرف بـ Use-After-Free. من خلال سلسلة خطوات دقيقة، تمكن فريق Nebula من تحويل هذا الخطأ إلى استغلال عملي يمنحهم صلاحيات الجذر خلال خمس ثوانٍ فقط، بنسبة نجاح بلغت 97% في الاختبارات.

خطورة الاستغلال
  • الثغرة لا تحتاج إلى صلاحيات خاصة أو إعدادات غير عادية.
  • يمكن استغلالها من أي برنامج محلي عادي باستخدام استدعاءات Threading.
  • الاستغلال يؤدي إلى السيطرة الكاملة على النظام والهروب من الحاويات، ما يجعلها خطيرة بشكل خاص في بيئات السحابة متعددة المستأجرين وCI/CD.
  • رغم عدم وجود تقارير عن استغلالها في البرية حتى الآن، فإن نشر كود الاستغلال من قبل Nebula يجعل التصحيح أولوية قصوى.
حالة التصحيح

تم إصلاح الثغرة في أبريل 2026 عبر التحديث (3bfdc63936dd)، لكن بعض التوزيعات لا تزال في طور نشر الإصلاح. على سبيل المثال، إصدارات Ubuntu 24.04 و22.04 و20.04 LTS كانت لا تزال عرضة أو قيد التحديث حتى أوائل يوليو. من المهم تثبيت النسخة الأحدث من النواة، إذ إن الإصلاح الأولي تسبب في ثغرة أخرى (CVE-2026-53166)، ما استدعى تحديثات إضافية.

وسائل التخفيف
  • خيارات البناء مثل RANDOMIZE_KSTACK_OFFSET وSTATIC_USERMODE_HELPER تجعل الاستغلال أصعب لكنها ليست إصلاحًا نهائيًا.
  • الأولوية يجب أن تُعطى للخوادم المشتركة، بيئات الحوسبة السحابية، الحاويات، وبيئات التطوير المستمرة.
  • لا يوجد حل بديل كامل، لأن العمليات التي تُفعل الثغرة جزء من الاستخدام الروتيني للنظام.
سياق أوسع

ثغرة GhostLock تأتي ضمن سلسلة من ثغرات تصعيد الصلاحيات في لينكس خلال 2026، كثير منها اكتُشف عبر أدوات آلية مثل VEGA.

  • ثغرة Bad Epoll (CVE-2026-46242)، المكتشفة قبل أيام، سمحت أيضًا بتحويل مستخدم عادي إلى Root، بل عملت على أندرويد.
  • ثغرة Copy Fail (CVE-2026-31431) أُدرجت بالفعل في قائمة CISA للثغرات المستغلة فعليًا.
  • GhostLock تُشكل نصف سلسلة استغلال أوسع أطلق عليها Nebula اسم IonStack، تبدأ من ثغرة في Firefox (CVE-2026-10702) وتنتهي بالتحكم الكامل في النظام عبر GhostLock، ما يجعلها قابلة للتحول إلى استغلال عن بُعد عند دمجها مع ثغرات المتصفح.

 

محمد طاهر
محمد طاهر
المقالات: 1741

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.