تخطى إلى المحتوى الرئيسي

Zapscape KVM: ثغرة هروب خطيرة من ضيف L1 إلى مضيف Linux

فريق جلتش
منذ ساعة4 مشاهدة5 دقائق
Zapscape KVM: ثغرة هروب خطيرة من ضيف L1 إلى مضيف Linux

ثغرة Zapscape في KVM تتيح لرمز ضيف L1 المميز الهروب إلى مضيف Linux، مهددة الأنظمة التي تعرض الافتراض المتداخل لضيوف غير موثوق بهم ومصنفة بـ CVSS 7.0.

مقدمة تحليلية

في 6 أغسطس 2026، كشف الباحث الأمني Hyunwoo Kim عن "Zapscape"، ثغرة جديدة في نواة Linux مُتتبعة بالرمز CVE-2026-64561. تتيح هذه الثغرة لرمز ضيف L1 مميز داخل آلة افتراضية (VM) الهروب من عزل KVM وتنفيذ تعليمات برمجية على المضيف بصلاحيات النواة أو الجذر. يرتفع هذا الخطر عندما يُكشف الافتراض المتداخل (nested virtualization) لضيوف غير موثوق بهم. تؤثر الثغرة على وحدة إدارة الذاكرة الظلية (shadow MMU) في KVM/x86، وهي المسؤولة عن جداول الصفحات الظلية المستخدمة لترجمة ذاكرة الضيف المتداخل.

صنفت Red Hat الثغرة مبدئياً بدرجة CVSS 7.0 وأدرجتها تحت CWE-825، مما يشير إلى خطورة استغلالها كمرجع لمؤشر منتهي الصلاحية (expired pointer dereference). يُعد Zapscape أحدث اكتشافات Kim في سلسلة من ثغرات هروب KVM، حيث سبقتها Januscape (CVE-2026-53359) في يوليو و ITScape (CVE-2026-46316) في يونيو، مما يسلط الضوء على نمط متكرر من نقاط الضعف الحرجة في هذا المكون المحوري.

التحليل التقني

تُعد Zapscape ثغرة في ترتيب فحص الجذر القديم (stale-root check ordering flaw) ضمن سجلات KVM لـ shadow-MMU، مما يؤدي إلى استخدام بعد التحرير (use-after-free). أثناء معالجة خطأ الصفحة الذي يسببه الضيف، يمكن لـ KVM استعادة صفحات MMU وإبطال صفحة الجذر الظلية التي لا يزال مسار معالجة الخطأ يستخدمها. بما أن المسار لا يتحقق من الجذر مرة أخرى، يستمر KVM في العمل تحت هذا الجذر غير الصالح. وفقاً للوصف الفني لـ Hyunwoo Kim، الذي نُشر على GitHub، قام KVM بفحص ما إذا كان الجذر الحالي قديماً قبل توفير المزيد من صفحات MMU. يمكن لعملية الاستعادة بعد ذلك أن تُبطل نفس الجذر، لكن KVM استمر في مسار الخطأ وأنشأ صفحات ظلية فرعية تحته. ورثت هذه الصفحات الفرعية الحالة غير الصالحة من الأصل ووُضعت في قائمة صفحات MMU النشطة الخاصة بـ KVM. لاحقاً، يمكن أن تؤدي عملية التنظيف إلى ربط نفس رابط القائمة بقائمتين في وقت واحد، ثم تحرير الصفحة بينما تظل مراجع القائمة القديمة موجودة، مما ينشئ رابطاً معلقاً (dangling link) وكتابة بعد التحرير.

لاستغلال الثغرة، يتطلب الأمر صلاحيات نواة L1، والتي تعني عادة صلاحيات الجذر للضيف. تتطلب أنظمة Intel أيضاً أن تكون أطوال EPT page-walk 4 و 5 مكشوفة لضيف L1. لا توجد شروط مكافئة لأنظمة AMD. وقد نشر Kim دليلاً علنياً على المفهوم (proof-of-concept) يستغل هذه البدائية لإنشاء ملف باسم `/Zapscape` يملكه الجذر على المضيف الذي يشغل KVM الضعيف. يستهدف دليل المفهوم AMD nested SVM/NPT على Linux 7.1.3، ويوصى بتشغيله تحت QEMU TCG للاختبار الآمن، مع التأكيد على أن QEMU ليس المكون المعرض للخطر، بل أن الخلل موجود في نواة KVM ويتم تشغيله بشكل مستقل عن محاكاة QEMU.

تم دمج الإصلاح، الذي أُجري عبر الالتزام 2abd5287f083، في 21 يوليو 2026. ينقل هذا الإصلاح فحص الجذر القديم إلى ما بعد دالة make_mmu_pages_available. في حال أدت عملية الاستعادة إلى إبطال الجذر الحالي، يقوم KVM الآن بإعادة تشغيل الخطأ باستخدام RET_PF_RETRY بدلاً من الاستمرار في التعيين أو الجلب تحت الجذر غير الصالح.

الإصدارات المتأثرة (وفقاً لقاعدة بيانات National Vulnerability Database)، تشمل Linux 5.9 والإصدارات اللاحقة حتى الإصدارات المستقرة المصححة، والتي تتضمن:

  • 6.6.148
  • 6.12.101
  • 6.18.42
  • 7.1.6
  • 7.2-rc5

السياق وتأثير السوق

يمثل الكشف عن Zapscape تحدياً مباشراً للمشغلين الذين يعتمدون على KVM، وهو ركيزة أساسية لتقنيات الافتراض في بيئات Linux، بما في ذلك الحوسبة السحابية ومراكز البيانات. لا تستهدف هذه الثغرة الافتراض العام فحسب، بل تستهدف تحديداً الافتراض المتداخل (nested virtualization) عندما يكون مكشوفاً لضيوف غير موثوق بهم. هذا السيناريو شائع في البيئات التي تسمح للمستخدمين بتشغيل آلات افتراضية داخل آلاتهم الافتراضية الخاصة، مما يزيد من سطح الهجوم المحتمل. قبل هذه السلسلة من الثغرات، كان الافتراض السائد هو أن KVM يوفر حاجز عزل قوياً يمكن الاعتماد عليه، ولكن اكتشافات Hyunwoo Kim المتكررة، مثل Januscape و ITScape، تُعيد تعريف هذا المعيار وتُظهر أن هذه المكونات المعقدة لا تزال عرضة لأخطاء معمارية عميقة.

على الرغم من أن Kim وصف دليل المفهوم بأنه "ليس استغلالاً مسلحاً يعمل على الفور" في البيئات السحابية ويتطلب تعديلات إضافية مثل نقل إجراءات L1 إلى وحدة نواة ضيف وتكييفه مع تهيئة نواة المضيف وواجهة الذاكرة الخلفية، فإن وجود PoC عام يقلل بشكل كبير من العتبة اللازمة للمهاجمين المحتملين. وهذا يفرض ضغطاً كبيراً على مزودي الخدمات السحابية ومسؤولي الأنظمة لتطبيق التصحيحات على الفور، لا سيما أنهم كانوا يعتمدون سابقاً على مرونة KVM كميزة تنافسية.

في حين صنفت Red Hat الثغرة بـ CVSS 7.0، مما يؤكد خطورتها، فقد حذرت أيضاً من أن حزمها قد تحتوي على إصلاحات backported دون تحديث رقم الإصدار الأصلي، مما يتطلب من العملاء التحقق من حالة حزمهم بشكل مستقل. أما Debian، فقد كانت حزم kernel الخاصة بإصدارات bullseye و bookworm و trixie و forky لا تزال عرضة للاختراق حتى 6 أغسطس 2026، بينما تم إصلاح sid عند الإصدار 7.1.6-1. هذا التباين في حالة التصحيح عبر توزيعات Linux يعقد إدارة المخاطر ويضع عبئاً إضافياً على المؤسسات لضمان التحديثات الشاملة. إن الوعد السابق بعزل KVM شبه المثالي يواجه الآن واقع التهديدات المستمرة التي تستدعي يقظة لا هوادة فيها.

رؤية Glitch4Techs

إن ثغرة Zapscape ليست مجرد نقطة ضعف تقنية أخرى؛ إنها دليل قاطع على أن نظام إدارة الذاكرة الظلية في KVM لا يزال يعاني من قصور معماري، وقد استغله Hyunwoo Kim بنجاح ثلاث مرات خلال أشهر قليلة. تصنيف Red Hat لهذه الثغرة بـ CVSS 7.0 ليس مبالغاً فيه، فهي تمثل مسار هروب حرجًا من الضيف إلى المضيف. حقيقة وجود دليل مفهوم عام، يثبت القدرة على إنشاء ملف يملكه الجذر على المضيف، يلغي أي تهاون محتمل بشأن "عدم تسليح الاستغلال فوراً" في البيئات السحابية. هذا الدليل يوفر للمهاجمين خطوة أولى ملموسة.

أي نظام KVM يعرض الافتراض المتداخل لضيوف غير موثوق بهم، ويستمر في العمل بإصدارات متأثرة مثل Linux 5.9 أو غير المصححة من 6.6.148، 6.12.101، 6.18.42، 7.1.6، أو 7.2-rc5، يعمل بنية تحتية ضعيفة بشكل غير مقبول. التأخير في تطبيق التصحيحات المتاحة منذ 21 يوليو 2026 هو فشل تشغيلي مباشر، لأن آلية استخدام بعد التحرير هي أساس معروف لتصعيد الامتيازات، وقد أُكدت بوجود PoC عام.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك