أعلن الباحث الأمني أسيم منيزادا عن اكتشاف ثغرة خطيرة في نواة لينكس مرتبطة بمسار البيانات في Open vSwitch، تحمل الرمز CVE-2026-64531 وتقييم خطورة 7.8 (CVSS). الثغرة، التي أطلق عليها اسم OVSwrap، تسمح للمستخدمين المحليين غير الموثقين بالتصعيد إلى صلاحيات الجذر على عدد كبير من توزيعات لينكس الافتراضية، مع توفر كود استغلال علني يحتوي على سجلات جاهزة لأكثر من 800 إصدار نواة.
تفاصيل الثغرة وآلية الاستغلال
الثغرة تقع في مسار البيانات داخل النواة وليس في خدمة المستخدم ovs-vswitchd. المهاجم لا يحتاج إلى وجود جسر OVS أو صلاحيات CAP_NET_ADMIN على مستوى المضيف. على الأنظمة المتأثرة، يمكن للمستخدم العادي إنشاء مساحات أسماء خاصة وبذلك يحصل على صلاحيات CAP_NET_ADMIN داخل المساحة الجديدة، ويصل إلى المسار الضعيف الخاص بتثبيت التدفقات. حتى إذا لم يكن الوحدة النمطية openvswitch محملة، فإن مجرد محاولة استدعاء اسم العائلة عبر Netlink يمكن أن يؤدي إلى تحميلها تلقائيًا، ما يجعل الأنظمة معرضة حتى مع مخرجات lsmod الفارغة.
خلفية تقنية للثغرة
- سبب الثغرة: حقل الطول (nla_len) في سمات Netlink محدود بـ 16 بت (65,535 بايت).
- التاريخ: الخطأ موجود منذ 13 عامًا، لكن كان هناك حد إجمالي 32KiB يمنع الوصول إلى نقطة الانهيار.
- التغيير الحاسم: في مارس 2025 تمت إزالة هذا الحد بسبب مشاكل في الاستقرار، ما كشف الثغرة القديمة.
- آلية الاستغلال: المهاجم يرسل إجراء CLONE يحتوي على مئات من إجراءات conntrack الفرعية، ما يؤدي إلى تجاوز الحد وكتابة قيمة ملتفة في الحقل، ثم استغلال البيانات المزيفة للتحكم في التنفيذ.
نتائج الاستغلال
الاستغلال يتيح للمهاجم:
- تسريب مؤشرات من النواة عبر إجراء OUTPUT مزيف.
- قراءة بيانات من النواة عبر إجراء tunnel SET مزيف.
- تعديل بيانات اعتماد العمليات عبر إنقاص معرفات fsuid وfsgid إلى الصفر. البرمجية الخبيثة المنشورة تقوم بتعديل ملفات /etc/sudoers، فتح صدفة جذر، وترك العمليات في حالة نشطة لتجنب الانهيار غير الآمن.
الأنظمة المتأثرة
تم إثبات الاستغلال على توزيعات واسعة تشمل:
- AlmaLinux 9 و10، Amazon Linux 2023، Arch، Debian 12 و13، Fedora 42-44، Gentoo، Kali 2026.1، Linux Mint 22.3، NixOS، openSUSE Tumbleweed، Pop!_OS، Rocky Linux 9 و10، Ubuntu 22.04. بينما أظهرت بعض الإصدارات مثل Ubuntu 26.04 حماية إضافية عبر AppArmor حالت دون الاستغلال المباشر.
الإجراءات الوقائية
- الترقية الفورية إلى إصدارات النواة المصححة: 5.15.212، 6.1.178، 6.6.145، 6.12.97، 6.18.40، 7.1.5.
- حظر تحميل الوحدة النمطية إذا لم يكن Open vSwitch مطلوبًا:إلغاء تحميل الوحدة أو إعادة التشغيل إذا كانت محملة بالفعل.
- تعطيل مساحات الأسماء غير الموثقة لتقليل المخاطر، مع العلم أن هذا لا يمنع الاستغلال داخل الحاويات التي تمتلك صلاحيات CAP_NET_ADMIN.
كلمات مفتاحية:, CVE-2026-64531, Open vSwitch, Linux Kernel, AlmaLinux, Ubuntu, Fedora, Debian, Arch, Gentoo, NixOS, AppArmor, أمن سيبراني, ,





























