تخطى إلى المحتوى الرئيسي

ثغرة Ubuntu Linux: استغلال يمنح صلاحيات Root وهروب من الحاويات

فريق جليتش نيوز
24 سبتمبر1 مشاهدة5 دقائق
ثغرة Ubuntu Linux: استغلال يمنح صلاحيات Root وهروب من الحاويات

ثغرة CVE-2026-80521 تسمح بهروب الحاويات من Ubuntu 26.04 للحصول على Root، واستغلالها علني دون إصلاح من Canonical حتى الآن.

مقدمة تحليلية

في 23 سبتمبر 2026، أعلنت شركة الأمن السيبراني DepthFirst عن إطلاق استغلال (exploit) علني لثغرة حرجة في نواة Linux، تحمل المعرف CVE-2026-80521. تتيح هذه الثغرة، ذات تصنيف CVSS 7.8، للمهاجمين الهروب من بيئات الحاويات والحصول على صلاحيات الجذر (root) الكاملة على نظام المضيف. الاستغلال يستهدف بشكل خاص إصدار Ubuntu 26.04، وقد نشرت DepthFirst شيفرة الاستغلال عبر GitHub. رغم إصلاح الثغرة في الكود المصدري لنواة Linux في 6 أغسطس 2026، لم تُصدر Canonical، الشركة المطورة لـ Ubuntu، أي تحديثات أمنية لمعالجة هذه المشكلة في إصداراتها المتأثرة.

تشمل الإصدارات المتضررة ليس فقط 26.04، بل أيضاً 24.04 و 22.04 LTS، بما في ذلك حزم النواة المستخدمة في بيئات الحوسبة السحابية مثل AWS و Azure و GCP. الوضع الحالي هو أن هذه الثغرة، التي تُصنف على أنها 'قيد العمل' في متتبع أمان Ubuntu لإصدار 26.04، لا تزال دون إصلاح في أي من الإصدارات المذكورة، ما يترك الأنظمة المعرضة لخطر مباشر. لا توجد تقارير مؤكدة عن استغلال الثغرة في هجمات حقيقية، وهي ليست مدرجة في كتالوج CISA للثغرات المعروفة والمستغلة.

التحليل التقني

تكمن الثغرة CVE-2026-80521 في عيب استخدام الذاكرة بعد تحريرها (use-after-free) ضمن النظام الفرعي لمآخذ التوصيل AF_UNIX في نواة Linux. يُعد هذا الجزء من النواة مسؤولاً عن التعامل مع الاتصالات المحلية بين العمليات (IPC) ويُسمح به افتراضياً ضمن ملفات تعريف seccomp الافتراضية في Docker و Kubernetes، مما يجعله نقطة ضعف قابلة للاستغلال من داخل الحاويات.

تحديداً، تقع المشكلة في مجمع البيانات المهملة (garbage collector) الخاص بمآخذ AF_UNIX، والذي يُعنى بتنظيف واصفات الملفات (file descriptors) المُمررة بين العمليات عبر رسائل SCM_RIGHTS. آلية الثغرة تتمثل في:

  • حالة سباق (race condition) تسمح لمجمع البيانات المهملة برؤية مراجع جديدة قبل أن تتم جدولة البيانات التي تحملها.
  • إذا عمل المجمع خلال هذه النافذة الزمنية الحرجة، يمكنه تحرير جزء من مجموعة مآخذ توصيل مرتبطة دون إزالة مؤشر (pointer) من قائمة داخلية دائمة.
  • تؤدي دورة التجميع التالية إلى متابعة هذا المؤشر نحو ذاكرة تم تحريرها بالفعل، مما ينشئ ثغرة use-after-free.

يُمكن استغلال هذه الثغرة للوصول إلى النواة عبر مكالمات نظام عادية مسموح بها للحاويات. هذا يعني أنها تتجاوز آليات العزل مثل عزل مساحات الأسماء (namespace isolation) وقيود cgroup وتصفية seccomp، مما يسمح بالهروب الكامل من الحاوية واكتساب صلاحيات الجذر على نظام المضيف.

تم إدخال الشفرة البرمجية الضعيفة في نواة Linux 6.10 وتم ترحيلها أيضاً إلى الفروع المستقرة 6.1 و 6.6. وصل الإصلاح الأصلي في 6 أغسطس 2026، ضمن النواة الرئيسية 7.2 والفرع المستقر 7.1.10. اكتشفت DepthFirst هذه الثغرة باستخدام نموذجها للذكاء الاصطناعي dfs-large1، المصمم لاكتشاف الثغرات، بالتعاون مع أدوات اختبار يدوية. أبلغت DepthFirst فريق أمان النواة في 5 أغسطس 2026، وبعدها تأكد أن باحثاً من OpenAI يُدعى Kyle Zeng كان قد أبلغ عن نفس الثغرة بشكل مستقل، مما يشير إلى تزايد دور الذكاء الاصطناعي في الكشف عن نقاط الضعف. هذه ليست الحادثة الوحيدة؛ ففي عام 2026 وحده، كُشف عن ثغرة futex في يوليو وثغرة في النظام الفرعي للتشفير في أبريل، وكلتاهما سمحتا بتصعيد الامتيازات إلى الجذر وشارك الذكاء الاصطناعي في اكتشافهما.

السياق وتأثير السوق

تضع هذه الثغرة الجديدة، واستغلالها العلني، نقطة تحول حاسمة في فهم أمان الحاويات. لطالما اعتُبرت الحاويات، مثل تلك التي تديرها Docker و Kubernetes، حدوداً أمنية فعالة لعزل التطبيقات، مما يمنح المؤسسات شعوراً زائفاً بالأمان. لكن DepthFirst تجادل بأن اكتشاف الثغرات بمساعدة الذكاء الاصطناعي قد خفض عائق الهروب من الحاويات إلى درجة تجعل هذا الافتراض غير صالح حالياً. وفقاً للشركة، 'لقد انخفض حاجز الهروب من الحاويات عن طريق مهاجمة النواة بشكل كبير لدرجة أننا يجب أن نفترض أن المهاجمين قادرون على القيام بذلك متى شاءوا.'

يمثل هذا التصريح تحدياً مباشراً للممارسات الأمنية المعيارية، حيث يطالب المؤسسات بإعادة تقييم مدى اعتمادها على الحاويات كخط دفاع أول ضد الاختراقات. المقارنة بين الوضع السابق والحالي واضحة: في الماضي، كان عزل النواة يُوفر طبقة حماية قوية ضمن تصميم الحاويات، بينما اليوم، مع تزايد كفاءة نماذج الذكاء الاصطناعي مثل dfs-large1 في تحديد الثغرات المعقدة، أصبح هذا العزل أقل موثوقية بكثير. الثغرات المتتالية التي تسمح بتصعيد الامتيازات من مستخدم غير مميز داخل حاوية إلى صلاحيات الجذر على المضيف، والتي كُشف عنها في يوليو وأبريل 2026، تؤكد هذا الاتجاه المقلق.

في عام 2026 وحده، تم نشر ما يقرب من 5700 CVEs خاصة بنواة Linux، وهو أعلى إجمالي سنوي مسجل وفقاً لـ LinuxCVETracker. هذا الارتفاع الكبير في عدد الثغرات، بالإضافة إلى استعراض استغلال عملي لـ CVE-2026-80521، يدعم تقييم DepthFirst القاسي. بدلاً من الاعتماد الأعمى على عزل الحاويات التقليدي، توصي DepthFirst بنقل أعباء العمل غير الموثوقة إلى بيئات عزل MicroVM، مثل Firecracker أو Kata Containers. هذه الحلول تخصص نواة منفصلة لكل عبء عمل، بدلاً من مشاركة نواة المضيف، مما يوفر طبقة عزل أعمق وأكثر أماناً في ظل مشهد التهديدات الحالي الذي تتسارع فيه وتيرة اكتشاف الثغرات بمساعدة الذكاء الاصطناعي.

تحليل ورأي المحرر

رؤية Glitch4Techs

إن تجاهل Canonical المستمر لتصحيح ثغرة (CVE-2026-80521) بعد أكثر من شهرين من توفر الإصلاح الأصلي في 6 أغسطس 2026 هو فشل واضح وغير مبرر في إدارة الأمن السيبراني. لا يمكن تبرير الإبقاء على إصدارات LTS مثل 26.04 و 24.04 و 22.04 عرضة لاستغلال علني يمنح صلاحيات الجذر على المضيف، خاصة في بيئات سحابية حساسة تعتمد عليها المؤسسات، بما في ذلك AWS و Azure و GCP. الادعاء بأن 'العمل قيد الإنجاز' على متتبع أمان Ubuntu لإصدار 26.04 لا يغير حقيقة أن الملايين من الأنظمة قد تكون تحت التهديد المباشر من هجوم مثبت ومتاح. هذا لا يبرهن على 'العمل' بقدر ما يبرهن على بطء استجابة مزمن يكلف المستخدمين الأمان.

الخلاصة هي أن الاعتماد على الحاويات كحد أمني صارم قد انتهى فعلياً مع تزايد انتشار أدوات اكتشاف الثغرات المدعومة بالذكاء الاصطناعي، مثل نموذج dfs-large1 من DepthFirst. إن توفر الاستغلال العلني على GitHub منذ 23 سبتمبر 2026، بينما لم يتم شحن أي إصلاح، يحول هذه الثغرة من خطر نظري إلى تهديد عملي ووشيك لا يمكن تجاهله. الواقع التقني الآن هو أن حاجز الهروب من الحاويات قد انهار، وأن Canonical أصبحت مسؤولة عن تعرض أنظمة عملائها.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك