Bad Epoll: نقصی در هسته لینوکس به هر کاربر محلی دسترسی root می‌دهد، نرخ موفقیت exploit تا ۹۹ درصد

CyberSecurityNews
اشتراک‌گذاری:
Bad Epoll: نقصی در هسته لینوکس به هر کاربر محلی دسترسی root می‌دهد، نرخ موفقیت exploit تا ۹۹ درصد

یک آسیب‌پذیری بحرانی در هسته لینوکس با نام Bad Epoll (CVE-2026-46242) به کاربر عادی محلی — بدون هیچ‌گونه امتیاز ویژه‌ای — اجازه می‌دهد کنترل کامل root یک دستگاه را در دست بگیرد. یک exploit عمومی با نرخ موفقیت تقریباً ۹۹ درصد روی سیستم‌های آزمایش‌شده، این نقص را به یکی از عملی‌ترین آسیب‌پذیری‌های local privilege-escalation تبدیل کرده که در سال‌های اخیر شناسایی شده است.

نحوه عملکرد بهره‌برداری

Bad Epoll یک باگ use-after-free در زیرسیستم epoll هسته است که به‌طور مشخص در تابع ep_remove() قرار دارد. این نقص از یک race condition سوءاستفاده می‌کند: هنگام بسته شدن یک فایل، دو مسیر موازی در هسته تلاش می‌کنند به‌طور همزمان یک شیء eventpoll داخلی را پاک‌سازی کنند؛ یک مسیر حافظه را آزاد می‌کند، در حالی که مسیر دیگر هنوز در حال نوشتن در آن است. همین تداخل لحظه‌ای، حافظه هسته را خراب می‌کند و دریچه‌ای می‌گشاید که مهاجم از طریق آن می‌تواند از یک حساب کاربری معمولی به root ارتقا پیدا کند.

پنجره race تنها حدود شش دستورالعمل طول می‌کشد — آن‌قدر باریک که بیشتر ابزارهای تحلیل خودکار، از جمله سیستم‌های بررسی کد مبتنی بر هوش مصنوعی، از شناسایی آن عاجز ماندند. محقق امنیتی Jaeyoung Chung که این نقص را در جریان برنامه kernelCTF گوگل کشف کرد، اشاره کرد که یک باگ مرتبط در همان مسیر کد epoll (CVE-2026-43074) پیش از این توسط مدل هوش مصنوعی Mythos شرکت Anthropic شناسایی شده بود. Bad Epoll دومین نقصی بود که این بار Mythos از شناسایی آن بازماند.

چه چیزی در معرض خطر است

هر سیستمی که هسته لینوکس نسخه v6.4 یا بالاتر را اجرا کند در معرض این آسیب‌پذیری قرار دارد — دامنه‌ای که اکثریت قریب به اتفاق سرورها، رایانه‌های رومیزی مدرن لینوکس و دستگاه‌های اندرویدی را در بر می‌گیرد. محققان همچنین تأیید کرده‌اند که این آسیب‌پذیری از درون sandbox رندرینگ کروم نیز قابل بهره‌برداری است؛ به این معنی که یک تب آلوده مرورگر می‌تواند سکوی پرشی برای به خطر انداختن کامل سیستم باشد.

از آنجا که این نقص تنها به دسترسی محلی نیاز دارد — نه اجرای کد از راه دور — فوری‌ترین تهدید متوجه حملات داخلی، محیط‌های میزبانی اشتراکی و container escape است؛ سناریوهایی که در آن‌ها مهاجم از پیش جای‌پایی روی دستگاه داشته باشد.

وضعیت وصله: در دسترس، اما به‌طور گسترده مستقر نشده است

وصله upstream هسته لینوکس در ۲۴ آوریل وارد شاخه mainline شد — پس از آن‌که تلاش اولیه برای وصله‌گذاری ناقص از آب درآمده بود. با این حال، اکثر توزیع‌های لینوکس — از جمله بسیاری از نسخه‌های سازمانی — تا زمان انتشار این گزارش، نسخه backport شده وصله را منتشر نکرده بودند. مدیران سیستم باید بولتن‌های امنیتی توزیع خود را پیگیری کرده و به‌روزرسانی‌های موجود هسته را بی‌درنگ اعمال کنند. هیچ راه‌کار جایگزینی نیز در کار نیست، چرا که epoll قابل غیرفعال‌سازی نیست.

انتظار می‌رود سازندگان اندروید این وصله را در بولتن‌های امنیتی ماهانه آینده خود بگنجانند، اما زمان‌بندی دریافت به‌روزرسانی بسته به دستگاه و سازنده متفاوت خواهد بود.

چه باید کرد

مدیران سیستم باید نصب به‌روزرسانی‌های هسته از طریق کانال‌های امنیتی رسمی توزیع خود را در اولویت قرار دهند. سازمان‌هایی که زیرساخت محاسباتی اشتراکی — ماشین‌های مجازی ابری، container ها، محیط‌های لینوکس مدیریت‌شده — را اداره می‌کنند، در معرض بیشترین خطر فوری قرار دارند. تا پیش از اعمال وصله، محدود کردن دسترسی shell به کاربران مورد اعتماد می‌تواند سطح مواجهه را به‌طور قابل توجهی کاهش دهد.

exploit اکنون به‌صورت عمومی منتشر شده و هر فرصتی برای اقدام آرام را از بین برده است. این دیگر یک تهدید نظری نیست.

این آسیب‌پذیری نخستین بار توسط CyberSecurityNews گزارش و سپس توسط The Hacker News نیز تأیید شد.

Originally reported by CyberSecurityNews. Read the original article for additional details.

View original source
اشتراک‌گذاری: