OVSwrap: ثغرة حرجة تمنح صلاحيات الجذر في نواة Linux

كشف الباحث الأمني أسيم منيزادا في 28 يوليو 2026 عن ثغرة حرجة في نواة Linux، تُعرف بالرمز OVSwrap وتُصنف تحت CVE-2026-64531، مع درجة خطورة CVSS بلغت 7.8. تتيح هذه الثغرة،…
مقدمة تحليلية
كشف الباحث الأمني أسيم منيزادا في 28 يوليو 2026 عن ثغرة حرجة في نواة Linux، تُعرف بالرمز OVSwrap وتُصنف تحت CVE-2026-64531، مع درجة خطورة CVSS بلغت 7.8. تتيح هذه الثغرة، الناجمة عن فساد في الذاكرة ضمن مسار بيانات Open vSwitch، للمستخدمين المحليين العاديين اكتساب صلاحيات الجذر على نطاق واسع من توزيعات Linux التي تعتمد التكوينات الافتراضية. يأتي الاستغلال العام مصحوبًا بسجلات مبنية مسبقاً لحوالي 800 إصدار من النواة، ما يؤكد فاعليته وتأثيره الفوري. تكمن الخطورة في قدرة المستخدم العادي على تنفيذ هجمات تصعيد الامتيازات، مما يحول أي اختراق أولي محدود إلى سيطرة كاملة على النظام.
أبلغ منيزادا عن المشكلة لـ [email protected] والقائمين على صيانة OVS في 19 يونيو 2026، إلا أن النشر العلني جاء بعد فترة قصيرة من إتاحة الإصلاحات الأولية.
التحليل التقني
تتموضع ثغرة OVSwrap، المسماة CVE-2026-64531، في مسار بيانات نواة Open vSwitch وليس في خدمة ovs-vswitchd بوضع المستخدم. يستطيع المهاجم، وفقاً لتقرير منيزادا التقني، استغلال هذه الثغرة دون الحاجة إلى جسر OVS قائم، أو تشغيل ovs-vswitchd، أو امتيازات CAP_NET_ADMIN على مستوى المضيف. يتطلب الهجوم فقط توفر مسار بيانات OVS في النواة وتفعيل مساحات أسماء المستخدمين غير المميزة. يتمكن المستخدم العادي من إنشاء مساحات أسماء خاصة للمستخدم والشبكة باستخدام `unshare -Urn`، ثم يكتسب صلاحية CAP_NET_ADMIN داخل هذه المساحة للوصول إلى مسار تثبيت التدفقات المعرض للخطر.
- تعتمد آلية الثغرة على فساد في الذاكرة ينشأ عندما يقوم Open vSwitch بتخزين إجراءات التدفق كسمات Netlink، حيث يبلغ حقل `nla_len` 16 بت، مما يحدد الحد الأقصى لأي سمة متداخلة عند 65,535 بايت.
- ظل هذا التعيين غير الآمن موجوداً لمدة 13 عاماً، لكن حداً أقصى يبلغ 32 كيلوبايت على إجمالي تدفق الإجراءات المولدة كان يحافظ على بقاء الإجراءات المتداخلة دون نقطة الالتفاف.
- في مارس 2025، أدى تغيير في الكود (commit `a1e64addf3ff9257b45b78bc7d743781c3f41340`) إلى إزالة هذا الحد الأقصى بسبب فشل غير متوقع في عمليات نشر OpenStack الكبيرة، مما كشف عن خطأ الاقتطاع القديم. لم تناقش مراجعة هذا التغيير العواقب الأمنية لإزالة هذا الحاجز.
- يقوم المهاجم بإرسال إجراء CLONE محشو بمئات الإجراءات الفرعية `conntrack`. على أنظمة x86-64، تقوم النواة بتوسيع كل منها إلى 164 بايت، مما يدفع الإجراء المتداخل الناتج إلى تجاوز 65,535 بايت. عندما يكتب OVS النتيجة في حقل الطول ذي الـ 16 بت، يلتف (wraps) الرقم.
- تثق التعليمات البرمجية اللاحقة بهذا الطول وتستأنف التحليل من داخل بيانات `conntrack` التي يتحكم فيها المهاجم، حيث تنتظر إجراءات OVS المزورة. نقطة الهبوط محددة داخل نفس المخزن المؤقت المتجاور، مما لا يتطلب "heap grooming".
وصف منيزادا النتيجة بأنها ثغرة فساد في الذاكرة تتمتع بـ "موثوقية على مستوى الأخطاء المنطقية". يستغل الاستغلال ثلاث بدائيات من الالتفاف: تسرب مؤشر النواة عبر إجراء OUTPUT مزيف، قراءة عشوائية للنواة عبر إجراء SET نفق مزور، وتناقص مستهدف عبر إنهاء مؤشر `tun_dst` مزور. يستخدم هذه البدائيات للعثور على بيانات اعتماد عملية مضيفة، وعلى الأنوية الحديثة، لتخفيض `fsuid` و`fsgid` إلى الصفر.
الإصلاحات وتأثير الإصدارات
وصل الإصلاح الأصلي (commit `3f1f755366687d051174739fb99f7d560202f60b`) إلى الشجرات المستقرة في 24 يوليو 2026. الإصدارات الأولى المستقرة التي تم إصلاحها هي:
- Linux 5.15.212
- Linux 6.1.178
- Linux 6.6.145
- Linux 6.12.97
- Linux 6.18.40
- Linux 7.1.5
لن تتلقى السلاسل التي انتهى دعمها، وهي 6.13 إلى 6.17، 6.19، و7.0، إصلاحات مستقرة من المصدر. تؤكد هذه الأرقام ضرورة الاعتماد على متتبع البائع للحصول على المصدر الأكثر موثوقية بشأن إصدارات النواة الخاصة بالتوزيعات.
السياق وتأثير السوق
تأثير OVSwrap واسع النطاق، حيث أظهرت مصفوفة اختبارات منيزادا، وإن لم تكن شاملة، استغلالاً ناجحاً على التكوينات الافتراضية للعديد من التوزيعات الشهيرة. شملت الأنظمة المتأثرة AlmaLinux 9 و10، Alpine 3.22 حتى 3.24، Amazon Linux 2023، Arch، CentOS Stream 9 و10، Debian 12 و13، Fedora 42 حتى 44، Gentoo، Kali 2026.1، Linux Mint 22.3، NixOS، openSUSE Tumbleweed، Pop!_OS، Rocky Linux 9 و10، وUbuntu 22.04. هذا الانتشار يؤكد أن أي بيئة تعتمد على Open vSwitch، وتحديداً تلك التي تستضيف أعباء عمل متعددة أو غير موثوقة، معرضة للخطر.
على أنظمة Ubuntu 24.04 المختبرة، عرقل AppArmor إنشاء مساحات الأسماء المباشرة، لكن حل PoC البديل `aa-exec -p trinity` استعاد إمكانية الوصول. نظام Ubuntu 26.04 الافتراضي منع مسار المستخدم العادي؛ تعطيل قيود AppArmor على مساحات أسماء المستخدمين جعل الأنظمة المختبرة قابلة للاستغلال. في المقابل، احتفظت Amazon Linux 2، Debian 11، Rocky Linux 8، وUbuntu 20.04 بمسارات كود أقدم، وبالتالي لم تكن قابلة للاستغلال عبر هذا المسار. هذا يحدد بوضوح الفارق بين الأنظمة الحديثة المتأثرة والأنظمة القديمة التي قد تكون محمية بآثار جانبية غير مقصودة.
يتطلب إثبات المفهوم (PoC) الذي تم إصداره وجود دعم `conntrack` لـ OVS، ومساعد `conntrack` لـ FTP، وتثبيت `sudo`. وهو مصمم ليكون مدمراً، حيث يقوم بإتلاف بيانات اعتماد نواة حية، وتعديل `/etc/sudoers.d` أو `/etc/sudoers`، وفتح shell بصلاحيات الجذر، مع ترك العمليات وحالة OVS لتجنب الإنهاء غير الآمن. يتضمن مستودع PoC سجلات لحوالي 800 بنية نواة x86-64 دقيقة، مع محاولات اشتقاق ديناميكي للإصدارات غير المغطاة.
في غياب نواة بائع مُرقعة، الخطوات المؤقتة السريعة تتضمن منع تحميل الوحدة النمطية: `echo 'install openvswitch /bin/false' > /etc/modprobe.d/ovswrap.conf`. يجب إزالة الوحدة النمطية الموجودة في الذاكرة أو إعادة التشغيل. كما أن تعطيل مساحات أسماء المستخدمين غير المميزة يغلق مسار المستخدم المحلي العادي، لكنه لا يمنع الحاوية أو العملية التي لديها بالفعل CAP_NET_ADMIN على مساحة شبكة يتحكم فيها المهاجم. أشار منيزادا إلى أن اتجاه الحاويات يمكن الوصول إليه نظرياً، رغم عدم إظهاره في PoC. يتوفر أيضاً حارس BPF طارئ للبيئات التي يجب أن تحافظ على كل من OVS ومساحات الأسماء نشطة. وكما ذكرت استشارة CloudLinux، فإن المستخدم المحلي في هذا السيناريو قد يكون مهاجماً قد اخترق موقعاً واحداً بالفعل من خلال ثغرة أخرى، وOVSwrap هي ما يحول مشكلة الحساب الواحد هذه إلى مشكلة خادم كامل.
رؤية Glitch4Techs
ثغرة OVSwrap هي إخفاق فادح في إدارة أمن نواة Linux، وليست مجرد خطأ برمجي بسيط. يكشف وجود التعيين غير الآمن لمدة 13 عاماً، ثم إزالة الحاجز الأمني البالغ 32 كيلوبايت في مارس 2025 دون تقدير العواقب الأمنية، عن تقصير واضح في عمليات المراجعة والتأمين. يؤكد هذا الحادث أن التركيز على "الموثوقية" و"فشل المستخدم" على حساب تحليل المخاطر الأمنية الصريحة يمكن أن يؤدي إلى ثغرات خطيرة ذات موثوقية استغلال عالية. إن استغلالها الوشيك عبر 800 بنية نواة مختلفة وإمكانية تحويل اختراق حساب واحد إلى سيطرة كاملة على الخادم، كما هو موضح في PoC، يضعها في فئة التهديدات عالية التأثير.
تجاهل الإصلاحات للإصدارات التي انتهى دعمها (6.13-6.17، 6.19، 7.0) يترك شريحة كبيرة من الأنظمة عرضة للخطر بشكل دائم، مما يديم دورة الإهمال التقني.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



