خانه » آسیب‌پذیری GhostLock با قدمت 15 سال امکان افزایش سطح دسترسی تا روت و فرار از کانتینر را در بیشتر توزیع‌های لینوکس فراهم می‌کند

آسیب‌پذیری GhostLock با قدمت 15 سال امکان افزایش سطح دسترسی تا روت و فرار از کانتینر را در بیشتر توزیع‌های لینوکس فراهم می‌کند

توسط Vulnerbyte_News
23 بازدید
آسیب‌پذیری GhostLock

پژوهشگران شرکت Nebula Security از شناسایی آسیب‌پذیری GhostLock با شناسه CVE-2026-43499 خبر داده‌اند؛ یک ضعف امنیتی 15 ساله در کرنل لینوکس (Linux Kernel) که به کاربران لوکال اجازه می‌دهد در سیستم‌های پچ‌نشده، سطح دسترسی خود را تا سطح روت (Root) افزایش داده و کنترل کامل دستگاه را به دست آورند.

کد آسیب‌پذیر این ضعف از سال 2011 به‌صورت پیش‌فرض در تقریباً تمامی توزیع‌های اصلی لینوکس وجود داشته است. سوءاستفاده از این آسیب‌پذیری به هیچ مجوز ویژه، پیکربندی غیرمعمول یا دسترسی شبکه نیاز ندارد و برای فعال شدن آن تنها اجرای فراخوانی‌های معمول رشته‌ها (Thread) توسط هر برنامه لوکال کافی است.

پژوهشگران Nebula موفق شده‌اند این ضعف را به یک اکسپلویت عملیاتی تبدیل کنند که در آزمایش‌های آن‌ها 97 درصد نرخ موفقیت داشته است. این اکسپلویت علاوه بر افزایش سطح دسترسی به روت (Root Privilege Escalation)، امکان فرار از کانتینر (Container Escape) را نیز فراهم می‌کند. گوگل نیز در چارچوب برنامه باگ‌بانتیkernelCTF ، مبلغ 92 هزار و 337 دلار به این تیم پژوهشی اعطا کرده است.

اگرچه تاکنون هیچ گزارشی از سوءاستفاده از آسیب‌پذیری GhostLock در حملات واقعی منتشر نشده است، اما Nebula کد اکسپلویت عملیاتی آن را به‌صورت عمومی منتشر کرده است؛ موضوعی که از این پس امکان سوءاستفاده از این ضعف را برای مهاجمان فراهم می‌کند. از این رو، نصب فوری پچ‌های امنیتی مهم‌ترین اقدام برای کاهش ریسک این تهدید محسوب می‌شود.

نحوه عملکرد آسیب‌پذیری GhostLock در کرنل لینوکس

کرنل لینوکس از سازوکاری برای مدیریت اولویت اجرای تسک‌ها استفاده می‌کند تا اجرای تسک‌های حساس (Critical Tasks) به‌دلیل درگیر بودن سیستم با تسک‌های کم‌اولویت، با تأخیر مواجه نشوند. بخشی از این سازوکار، مرحله‌ای برای پاک‌سازی (Cleanup) اطلاعات مرتبط با یک تسک پس از پایان وضعیت انتظار آن است.

در حالت عادی، این سازوکار به‌درستی عمل می‌کند؛ اما در یک سناریوی نادر، زمانی که یک عملیات قفل‌گذاری (Lock Operation) به بن‌بست (Deadlock) می‌رسد و کرنل مجبور می‌شود آن را لغو کرده و وضعیت قبلی را بازیابی کند، مرحله پاک‌سازی در زمان نامناسب اجرا شده و به‌جای رکورد مربوط به همان تسک، اطلاعات ثبت‌شده برای تسک دیگری را پاک می‌کند.

در پی این خطا، کرنل لینوکس همچنان به بخشی از حافظه اشاره می‌کند که پیش‌تر آزاد شده و ممکن است دوباره برای استفاده دیگری تخصیص یافته باشد. مشکل زمانی ایجاد می‌شود که کرنل به این اشاره‌گر قدیمی (Stale Pointer) اعتماد می‌کند؛ خطایی که در حوزه امنیت حافظه با عنوان استفاده پس از آزادسازی (Use-After-Free) شناخته می‌شود.

پژوهشگران Nebula Security با بهره‌گیری از چندین تکنیک اکسپلویت توانستند این ضعف کوچک در مدیریت حافظه را به یک زنجیره حمله کامل تبدیل کنند؛ به‌طوری که کرنل را وادار کنند کد دلخواه مهاجم را با سطح دسترسی کاربر روت اجرا کند. این روند در سیستم آزمایشی آن‌ها تنها حدود پنج ثانیه طول کشید. به همین دلیل، آسیب‌پذیری GhostLock نشان می‌دهد یک خطای ظاهراً محدود در مدیریت حافظه می‌تواند به تهدیدی جدی برای افزایش سطح دسترسی در سیستم‌های لینوکسی تبدیل شود.

وضعیت پچ آسیب‌پذیری در توزیع‌های لینوکس

این ضعف امنیتی از سال 2011 در کرنل لینوکس وجود داشته و در ماه آوریل پچ شده است. پچ مربوط به این ضعف در قالب کامیت 3bfdc63936dd در مخزن کرنل لینوکس منتشر شده و توزیع‌های مختلف نیز در حال ارائه نسخه‌های پچ ‌شده هستند.

آسیب‌پذیری GhostLock تقریباً تمامی نسخه‌ها و ساختارهای لینوکسی را تحت تأثیر قرار می‌دهد و در سیستم امتیازدهی CVSS امتیاز 7.8 از 10 و شدت بالا (High) را دریافت کرده است.

این سطح‌بندی به این دلیل است که مهاجم برای سوءاستفاده از این آسیب‌پذیری باید ابتدا دسترسی لوکال به سیستم داشته باشد و نمی‌تواند تنها از طریق شبکه، بدون هیچ‌گونه دسترسی قبلی، حمله را اجرا کند.

پژوهشگران Nebula این آسیب‌پذیری را با کمک ابزار مبتنی بر هوش مصنوعی خود با نام VEGA شناسایی کرده‌اند؛ ابزاری که برای تحلیل خودکار کدها و شناسایی آسیب‌پذیری‌های امنیتی در پروژه‌های نرم‌افزاری پیچیده طراحی شده است.

اقدامات لازم برای کاهش ریسک آسیب‌پذیری GhostLock

کاربران برای برطرف کردن آسیب‌پذیری GhostLock باید جدیدترین نسخه کرنل ارائه‌شده توسط توزیع لینوکس خود را نصب کنند و صرفاً به اولین نسخه‌ای که پچ امنیتی را دریافت کرده است، بسنده نکنند. زیرا پچ اولیه این آسیب‌پذیری باعث ایجاد یک آسیب‌پذیری جداگانه با شناسه CVE-2026-53166 شد و پچ نهایی آن تا اوایل ماه جولای همچنان در شاخه اصلی توسعه کرنل (Upstream) در حال تکمیل بود. به همین دلیل، برخی نسخه‌های اولیه ممکن است هنوز شامل پچ کامل نباشند.

در حال حاضر هیچ راهکار موقت (Workaround) کاملی برای جلوگیری از سوءاستفاده از این آسیب‌پذیری وجود ندارد، زیرا عملیات موردنیاز برای فعال‌سازی آن، بخشی از عملکرد معمول هر پردازه لوکال در سیستم محسوب می‌شود.

وضعیت انتشار پچ در میان توزیع‌های مختلف لینوکس یکسان نیست. برای مثال، اوبونتو (Ubuntu) نسخه‌های جدیدتر خود و برخی کرنل‌های ابری را پچ کرده است، اما تا اوایل ماه جولای، نسخه‌های 24.04، 22.04 و 20.04 LTS همچنان در وضعیت آسیب‌پذیر یا در حال دریافت پچ قرار داشتند. بنابراین مدیران سیستم باید اطلاعیه‌های امنیتی (Security Advisory) مربوط به توزیع لینوکس مورد استفاده خود را بررسی کرده و از نصب نسخه دقیق پکیج پچ‌شده اطمینان حاصل کنند؛ زیرا صرفاً وجود یک پچ منتشرشده به معنی برطرف شدن کامل آسیب‌پذیری نیست.

دو گزینه پیکربندی کرنل با نام‌های RANDOMIZE_KSTACK_OFFSET و STATIC_USERMODE_HELPER می‌توانند اجرای اکسپلویت را دشوارتر کنند، اما این گزینه‌ها تنها نقش کاهش ریسک (Mitigation) را دارند و جایگزین پچ کامل آسیب‌پذیری نیستند. به همین دلیل، سازمان‌ها باید ابتدا سیستم‌های اشتراکی (Shared Systems)، محیط‌های چندمستاجری (Multi-Tenant)، سرورهای ابری ، کانتینرها و اجراکننده‌های CI را در اولویت نصب پچ قرار دهند؛ زیرا مهاجمان معمولاً در این محیط‌ها شانس بیشتری برای دستیابی به دسترسی لوکال اولیه موردنیاز برای سوءاستفاده از آسیب‌پذیری دارند.

موج جدید آسیب‌پذیری‌های کرنل لینوکس

آسیب‌پذیری GhostLock به مجموعه‌ای از ضعف‌های امنیتی کرنل لینوکس در سال 2026 پیوسته است که امکان افزایش سطح دسترسی را فراهم می‌کنند. وجه مشترک برخی از این ضعف‌ها، شناسایی آن‌ها با کمک ابزارهای خودکار تحلیل امنیتی است.

ابزار هوش مصنوعی VEGA این آسیب‌پذیری را شناسایی کرده است. چند روز پیش از آن نیز پژوهشگران آسیب‌پذیری Bad Epoll با شناسه CVE-2026-46242 را معرفی کرده بودند؛ یک ضعف مشابه که به یک کاربر بدون سطح دسترسی ویژه اجازه می‌دهد سطح دسترسی خود را به روت افزایش دهد. این آسیب‌پذیری از طریق برنامه kernelCTF مورد بررسی و تأیید قرار گرفته و برخلاف بسیاری از ضعف‌های مشابه در کرنل لینوکس، امکان سوءاستفاده از آن در اندروید نیز وجود دارد.

بازگشت آسیب‌پذیری‌های قدیمی کرنل با کمک ابزارهای خودکار

آسیب‌پذیری Bad Epoll در همان بخش‌هایی از کد کرنل قرار دارد که مدل هوش مصنوعی Mythos توسعه‌یافته توسط شرکت آنتروپیک نیز یک ضعف مرتبط را در آن شناسایی کرده بود. وجه مشترک این آسیب‌پذیری‌ها، استفاده از بخش‌های قدیمی و پرکاربرد کرنل است؛ بخش‌هایی که سال‌ها مورد بازبینی دقیق قرار نگرفته بودند تا زمانی که ابزارهای خودکار تحلیل کد شروع به بررسی عمیق آن‌ها کردند.

سازوکار مدیریت اولویت Futex که ریشه این نوع ضعف‌ها محسوب می‌شود، از سال 2011 در کرنل لینوکس وجود داشته است. این دسته از آسیب‌پذیری‌ها صرفاً یک تهدید تئوری نیستند؛ برای مثال، آسیب‌پذیری دیگری در سال 2026 با نام Copy Fail و شناسه CVE-2026-31431 نیز در فهرست KEV سازمان CISA قرار گرفته است.

زنجیره حمله IonStack

آسیب‌پذیری GhostLock بخش دوم زنجیره حمله‌ای است که Nebula آن را IonStack نام‌گذاری کرده است. بخش نخست این زنجیره، آسیب‌پذیری CVE-2026-10702 در مرورگر فایرفاکس است که امکان اجرای کد در محیط مرورگر و فرار از سندباکس (Sandbox Escape) آن را فراهم می‌کند. در ادامه، GhostLock این زنجیره را تکمیل کرده و امکان دستیابی مهاجم به سطح دسترسی روت را فراهم می‌سازد.

تیم Nebula پیش‌تر عملکرد کامل این زنجیره حمله را روی فایرفاکس در اندروید نشان داده است؛ حمله‌ای که تنها با یک کلیک روی یک لینک مخرب آغاز می‌شود و در نهایت کنترل کامل دستگاه را در اختیار مهاجم قرار می‌دهد. به همین دلیل، حتی یک آسیب‌پذیری کرنل که در نگاه اول تنها از طریق دسترسی لوکال قابل سوءاستفاده است، همچنان می‌تواند یک تهدید جدی محسوب شود. این نوع آسیب‌پذیری به‌تنهایی به وجود یک دسترسی اولیه در سیستم نیاز دارد، اما زمانی که در کنار یک اکسپلویت مرورگری قرار گیرد، می‌تواند مسیر را برای یک نفوذ از راه دور هموار کند.

Nebula اعلام کرده است که گزارش فنی کامل مربوط به زنجیره اکسپلویت اندروید را در آینده منتشر خواهد کرد.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید