پژوهشگران شرکت Nebula Security از شناسایی آسیبپذیری GhostLock با شناسه CVE-2026-43499 خبر دادهاند؛ یک ضعف امنیتی 15 ساله در کرنل لینوکس (Linux Kernel) که به کاربران لوکال اجازه میدهد در سیستمهای پچنشده، سطح دسترسی خود را تا سطح روت (Root) افزایش داده و کنترل کامل دستگاه را به دست آورند.
کد آسیبپذیر این ضعف از سال 2011 بهصورت پیشفرض در تقریباً تمامی توزیعهای اصلی لینوکس وجود داشته است. سوءاستفاده از این آسیبپذیری به هیچ مجوز ویژه، پیکربندی غیرمعمول یا دسترسی شبکه نیاز ندارد و برای فعال شدن آن تنها اجرای فراخوانیهای معمول رشتهها (Thread) توسط هر برنامه لوکال کافی است.
پژوهشگران Nebula موفق شدهاند این ضعف را به یک اکسپلویت عملیاتی تبدیل کنند که در آزمایشهای آنها 97 درصد نرخ موفقیت داشته است. این اکسپلویت علاوه بر افزایش سطح دسترسی به روت (Root Privilege Escalation)، امکان فرار از کانتینر (Container Escape) را نیز فراهم میکند. گوگل نیز در چارچوب برنامه باگبانتیkernelCTF ، مبلغ 92 هزار و 337 دلار به این تیم پژوهشی اعطا کرده است.
اگرچه تاکنون هیچ گزارشی از سوءاستفاده از آسیبپذیری GhostLock در حملات واقعی منتشر نشده است، اما Nebula کد اکسپلویت عملیاتی آن را بهصورت عمومی منتشر کرده است؛ موضوعی که از این پس امکان سوءاستفاده از این ضعف را برای مهاجمان فراهم میکند. از این رو، نصب فوری پچهای امنیتی مهمترین اقدام برای کاهش ریسک این تهدید محسوب میشود.
نحوه عملکرد آسیبپذیری GhostLock در کرنل لینوکس
کرنل لینوکس از سازوکاری برای مدیریت اولویت اجرای تسکها استفاده میکند تا اجرای تسکهای حساس (Critical Tasks) بهدلیل درگیر بودن سیستم با تسکهای کماولویت، با تأخیر مواجه نشوند. بخشی از این سازوکار، مرحلهای برای پاکسازی (Cleanup) اطلاعات مرتبط با یک تسک پس از پایان وضعیت انتظار آن است.
در حالت عادی، این سازوکار بهدرستی عمل میکند؛ اما در یک سناریوی نادر، زمانی که یک عملیات قفلگذاری (Lock Operation) به بنبست (Deadlock) میرسد و کرنل مجبور میشود آن را لغو کرده و وضعیت قبلی را بازیابی کند، مرحله پاکسازی در زمان نامناسب اجرا شده و بهجای رکورد مربوط به همان تسک، اطلاعات ثبتشده برای تسک دیگری را پاک میکند.
در پی این خطا، کرنل لینوکس همچنان به بخشی از حافظه اشاره میکند که پیشتر آزاد شده و ممکن است دوباره برای استفاده دیگری تخصیص یافته باشد. مشکل زمانی ایجاد میشود که کرنل به این اشارهگر قدیمی (Stale Pointer) اعتماد میکند؛ خطایی که در حوزه امنیت حافظه با عنوان استفاده پس از آزادسازی (Use-After-Free) شناخته میشود.
پژوهشگران Nebula Security با بهرهگیری از چندین تکنیک اکسپلویت توانستند این ضعف کوچک در مدیریت حافظه را به یک زنجیره حمله کامل تبدیل کنند؛ بهطوری که کرنل را وادار کنند کد دلخواه مهاجم را با سطح دسترسی کاربر روت اجرا کند. این روند در سیستم آزمایشی آنها تنها حدود پنج ثانیه طول کشید. به همین دلیل، آسیبپذیری GhostLock نشان میدهد یک خطای ظاهراً محدود در مدیریت حافظه میتواند به تهدیدی جدی برای افزایش سطح دسترسی در سیستمهای لینوکسی تبدیل شود.
وضعیت پچ آسیبپذیری در توزیعهای لینوکس
این ضعف امنیتی از سال 2011 در کرنل لینوکس وجود داشته و در ماه آوریل پچ شده است. پچ مربوط به این ضعف در قالب کامیت 3bfdc63936dd در مخزن کرنل لینوکس منتشر شده و توزیعهای مختلف نیز در حال ارائه نسخههای پچ شده هستند.
آسیبپذیری GhostLock تقریباً تمامی نسخهها و ساختارهای لینوکسی را تحت تأثیر قرار میدهد و در سیستم امتیازدهی CVSS امتیاز 7.8 از 10 و شدت بالا (High) را دریافت کرده است.
این سطحبندی به این دلیل است که مهاجم برای سوءاستفاده از این آسیبپذیری باید ابتدا دسترسی لوکال به سیستم داشته باشد و نمیتواند تنها از طریق شبکه، بدون هیچگونه دسترسی قبلی، حمله را اجرا کند.
پژوهشگران Nebula این آسیبپذیری را با کمک ابزار مبتنی بر هوش مصنوعی خود با نام VEGA شناسایی کردهاند؛ ابزاری که برای تحلیل خودکار کدها و شناسایی آسیبپذیریهای امنیتی در پروژههای نرمافزاری پیچیده طراحی شده است.
اقدامات لازم برای کاهش ریسک آسیبپذیری GhostLock
کاربران برای برطرف کردن آسیبپذیری GhostLock باید جدیدترین نسخه کرنل ارائهشده توسط توزیع لینوکس خود را نصب کنند و صرفاً به اولین نسخهای که پچ امنیتی را دریافت کرده است، بسنده نکنند. زیرا پچ اولیه این آسیبپذیری باعث ایجاد یک آسیبپذیری جداگانه با شناسه CVE-2026-53166 شد و پچ نهایی آن تا اوایل ماه جولای همچنان در شاخه اصلی توسعه کرنل (Upstream) در حال تکمیل بود. به همین دلیل، برخی نسخههای اولیه ممکن است هنوز شامل پچ کامل نباشند.
در حال حاضر هیچ راهکار موقت (Workaround) کاملی برای جلوگیری از سوءاستفاده از این آسیبپذیری وجود ندارد، زیرا عملیات موردنیاز برای فعالسازی آن، بخشی از عملکرد معمول هر پردازه لوکال در سیستم محسوب میشود.
وضعیت انتشار پچ در میان توزیعهای مختلف لینوکس یکسان نیست. برای مثال، اوبونتو (Ubuntu) نسخههای جدیدتر خود و برخی کرنلهای ابری را پچ کرده است، اما تا اوایل ماه جولای، نسخههای 24.04، 22.04 و 20.04 LTS همچنان در وضعیت آسیبپذیر یا در حال دریافت پچ قرار داشتند. بنابراین مدیران سیستم باید اطلاعیههای امنیتی (Security Advisory) مربوط به توزیع لینوکس مورد استفاده خود را بررسی کرده و از نصب نسخه دقیق پکیج پچشده اطمینان حاصل کنند؛ زیرا صرفاً وجود یک پچ منتشرشده به معنی برطرف شدن کامل آسیبپذیری نیست.
دو گزینه پیکربندی کرنل با نامهای RANDOMIZE_KSTACK_OFFSET و STATIC_USERMODE_HELPER میتوانند اجرای اکسپلویت را دشوارتر کنند، اما این گزینهها تنها نقش کاهش ریسک (Mitigation) را دارند و جایگزین پچ کامل آسیبپذیری نیستند. به همین دلیل، سازمانها باید ابتدا سیستمهای اشتراکی (Shared Systems)، محیطهای چندمستاجری (Multi-Tenant)، سرورهای ابری ، کانتینرها و اجراکنندههای CI را در اولویت نصب پچ قرار دهند؛ زیرا مهاجمان معمولاً در این محیطها شانس بیشتری برای دستیابی به دسترسی لوکال اولیه موردنیاز برای سوءاستفاده از آسیبپذیری دارند.
موج جدید آسیبپذیریهای کرنل لینوکس
آسیبپذیری GhostLock به مجموعهای از ضعفهای امنیتی کرنل لینوکس در سال 2026 پیوسته است که امکان افزایش سطح دسترسی را فراهم میکنند. وجه مشترک برخی از این ضعفها، شناسایی آنها با کمک ابزارهای خودکار تحلیل امنیتی است.
ابزار هوش مصنوعی VEGA این آسیبپذیری را شناسایی کرده است. چند روز پیش از آن نیز پژوهشگران آسیبپذیری Bad Epoll با شناسه CVE-2026-46242 را معرفی کرده بودند؛ یک ضعف مشابه که به یک کاربر بدون سطح دسترسی ویژه اجازه میدهد سطح دسترسی خود را به روت افزایش دهد. این آسیبپذیری از طریق برنامه kernelCTF مورد بررسی و تأیید قرار گرفته و برخلاف بسیاری از ضعفهای مشابه در کرنل لینوکس، امکان سوءاستفاده از آن در اندروید نیز وجود دارد.
بازگشت آسیبپذیریهای قدیمی کرنل با کمک ابزارهای خودکار
آسیبپذیری Bad Epoll در همان بخشهایی از کد کرنل قرار دارد که مدل هوش مصنوعی Mythos توسعهیافته توسط شرکت آنتروپیک نیز یک ضعف مرتبط را در آن شناسایی کرده بود. وجه مشترک این آسیبپذیریها، استفاده از بخشهای قدیمی و پرکاربرد کرنل است؛ بخشهایی که سالها مورد بازبینی دقیق قرار نگرفته بودند تا زمانی که ابزارهای خودکار تحلیل کد شروع به بررسی عمیق آنها کردند.
سازوکار مدیریت اولویت Futex که ریشه این نوع ضعفها محسوب میشود، از سال 2011 در کرنل لینوکس وجود داشته است. این دسته از آسیبپذیریها صرفاً یک تهدید تئوری نیستند؛ برای مثال، آسیبپذیری دیگری در سال 2026 با نام Copy Fail و شناسه CVE-2026-31431 نیز در فهرست KEV سازمان CISA قرار گرفته است.
زنجیره حمله IonStack
آسیبپذیری GhostLock بخش دوم زنجیره حملهای است که Nebula آن را IonStack نامگذاری کرده است. بخش نخست این زنجیره، آسیبپذیری CVE-2026-10702 در مرورگر فایرفاکس است که امکان اجرای کد در محیط مرورگر و فرار از سندباکس (Sandbox Escape) آن را فراهم میکند. در ادامه، GhostLock این زنجیره را تکمیل کرده و امکان دستیابی مهاجم به سطح دسترسی روت را فراهم میسازد.
تیم Nebula پیشتر عملکرد کامل این زنجیره حمله را روی فایرفاکس در اندروید نشان داده است؛ حملهای که تنها با یک کلیک روی یک لینک مخرب آغاز میشود و در نهایت کنترل کامل دستگاه را در اختیار مهاجم قرار میدهد. به همین دلیل، حتی یک آسیبپذیری کرنل که در نگاه اول تنها از طریق دسترسی لوکال قابل سوءاستفاده است، همچنان میتواند یک تهدید جدی محسوب شود. این نوع آسیبپذیری بهتنهایی به وجود یک دسترسی اولیه در سیستم نیاز دارد، اما زمانی که در کنار یک اکسپلویت مرورگری قرار گیرد، میتواند مسیر را برای یک نفوذ از راه دور هموار کند.
Nebula اعلام کرده است که گزارش فنی کامل مربوط به زنجیره اکسپلویت اندروید را در آینده منتشر خواهد کرد.