أعلنت شركة STAR Labs عن نشر استغلال جديد يستهدف نواة Linux، مسجل تحت الرمز CVE-2026-53264 بتقييم خطورة CVSS 7.8. الثغرة عبارة عن سباق استخدام بعد التحرير (Use-After-Free Race) في نظام التحكم بحركة المرور داخل النواة. الاستغلال يسمح لمستخدم محلي عادي بالتصعيد إلى صلاحيات Root على توزيعة CentOS Stream 9، لكنه يتطلب شروطًا محددة مثل تفعيل unprivileged user namespaces وخيارات النواة CONFIG_NET_ACT_GACT وCONFIG_NET_CLS_FLOWER، إضافة إلى سلسلة ROP مخصصة تحتوي على إزاحات ثابتة.
دور الذكاء الاصطناعي في الاكتشاف
الباحث Lee Jia Jie أوضح أن الذكاء الاصطناعي ساعده في العثور على الثغرة وتسريع تطوير الاستغلال، بما في ذلك إنتاج إثبات مفهوم عبر KASAN وتحسين نافذة السباق. لكنه أكد أن الحكم البشري كان ضروريًا طوال العملية، مشيرًا إلى أن الذكاء الاصطناعي لا يزال يعاني من “نقاط عمياء” في التفكير. الاستغلال المنشور يتضمن كود كامل يستهدف CentOS، ما يزيد من خطورة الأنظمة غير المحدثة.
آلية الاستغلال
الاستغلال ينشئ مساحات مستخدم وشبكة خاصة به، مما يمنحه صلاحيات CAP_NET_ADMIN محلية دون الحاجة إلى حقوق المسؤول على المضيف. يتم الوصول إلى المسار الضعيف عبر clsact qdisc ومرشح flower، بينما تُستخدم عمليات timerfd وepoll لتوسيع نافذة السباق. في النهاية، تُستغل سلسلة ROP لتعديل إعداد core_pattern، حيث يضع الاستغلال نسخة من نفسه في memfd ويجبر عملية فرعية على الانهيار، مما يؤدي إلى تشغيله كمعالج تفريغ أساسي بصلاحيات الجذر.
حالة التوزيعات والتصحيحات
التصحيح الرسمي وصل إلى النواة في 1 يونيو 2026 وتمت إعادة دمجه في عدة إصدارات مستقرة، منها:
- 5.10.259
- 5.15.210
- 6.1.176
- 6.6.143
- 6.12.94
- 6.18.36
- 7.0.13 مع دخول الإصلاح إلى 7.1-rc7 في الخط الرئيسي. حتى 28 يوليو، لم تُدرج الثغرة في قائمة الثغرات المستغلة فعليًا KEV التابعة لـ CISA، ولم تُسجل تقارير عن استغلالها في البرية. ومع ذلك، نشر الكود علنًا يزيد من الحاجة الملحة لتحديث الأنظمة المتأثرة.
دلالات أمنية وتوزيعات متأثرة
أظهرت الاختبارات أن الاستغلال نجح في جميع المحاولات العشر على جهاز محمول يعمل بـ CentOS Stream 9، خلال فترة تراوحت بين 9 و111 ثانية. لكن هذه النتائج لم تُثبت بشكل مستقل، كما أن الإزاحات الثابتة تعني أن الاستغلال يحتاج إلى إعادة بناء ليتوافق مع حزم نواة أخرى. توزيعات مثل Debian أصدرت تحديثات بالفعل، بينما لا تزال بعض حزم Ubuntu عرضة، وSUSE صنفت الثغرة بدرجة أقل (5.5) مع اعتبارها قيد المعالجة.






























