Bad Epoll: نقصی در هسته لینوکس به هر کاربر محلی دسترسی root میدهد، نرخ موفقیت exploit تا ۹۹ درصد

یک آسیبپذیری بحرانی در هسته لینوکس با نام Bad Epoll (CVE-2026-46242) به کاربر عادی محلی — بدون هیچگونه امتیاز ویژهای — اجازه میدهد کنترل کامل root یک دستگاه را در دست بگیرد. یک exploit عمومی با نرخ موفقیت تقریباً ۹۹ درصد روی سیستمهای آزمایششده، این نقص را به یکی از عملیترین آسیبپذیریهای local privilege-escalation تبدیل کرده که در سالهای اخیر شناسایی شده است.
نحوه عملکرد بهرهبرداری
Bad Epoll یک باگ use-after-free در زیرسیستم epoll هسته است که بهطور مشخص در تابع ep_remove() قرار دارد. این نقص از یک race condition سوءاستفاده میکند: هنگام بسته شدن یک فایل، دو مسیر موازی در هسته تلاش میکنند بهطور همزمان یک شیء eventpoll داخلی را پاکسازی کنند؛ یک مسیر حافظه را آزاد میکند، در حالی که مسیر دیگر هنوز در حال نوشتن در آن است. همین تداخل لحظهای، حافظه هسته را خراب میکند و دریچهای میگشاید که مهاجم از طریق آن میتواند از یک حساب کاربری معمولی به root ارتقا پیدا کند.
پنجره race تنها حدود شش دستورالعمل طول میکشد — آنقدر باریک که بیشتر ابزارهای تحلیل خودکار، از جمله سیستمهای بررسی کد مبتنی بر هوش مصنوعی، از شناسایی آن عاجز ماندند. محقق امنیتی Jaeyoung Chung که این نقص را در جریان برنامه kernelCTF گوگل کشف کرد، اشاره کرد که یک باگ مرتبط در همان مسیر کد epoll (CVE-2026-43074) پیش از این توسط مدل هوش مصنوعی Mythos شرکت Anthropic شناسایی شده بود. Bad Epoll دومین نقصی بود که این بار Mythos از شناسایی آن بازماند.
چه چیزی در معرض خطر است
هر سیستمی که هسته لینوکس نسخه v6.4 یا بالاتر را اجرا کند در معرض این آسیبپذیری قرار دارد — دامنهای که اکثریت قریب به اتفاق سرورها، رایانههای رومیزی مدرن لینوکس و دستگاههای اندرویدی را در بر میگیرد. محققان همچنین تأیید کردهاند که این آسیبپذیری از درون sandbox رندرینگ کروم نیز قابل بهرهبرداری است؛ به این معنی که یک تب آلوده مرورگر میتواند سکوی پرشی برای به خطر انداختن کامل سیستم باشد.
از آنجا که این نقص تنها به دسترسی محلی نیاز دارد — نه اجرای کد از راه دور — فوریترین تهدید متوجه حملات داخلی، محیطهای میزبانی اشتراکی و container escape است؛ سناریوهایی که در آنها مهاجم از پیش جایپایی روی دستگاه داشته باشد.
وضعیت وصله: در دسترس، اما بهطور گسترده مستقر نشده است
وصله upstream هسته لینوکس در ۲۴ آوریل وارد شاخه mainline شد — پس از آنکه تلاش اولیه برای وصلهگذاری ناقص از آب درآمده بود. با این حال، اکثر توزیعهای لینوکس — از جمله بسیاری از نسخههای سازمانی — تا زمان انتشار این گزارش، نسخه backport شده وصله را منتشر نکرده بودند. مدیران سیستم باید بولتنهای امنیتی توزیع خود را پیگیری کرده و بهروزرسانیهای موجود هسته را بیدرنگ اعمال کنند. هیچ راهکار جایگزینی نیز در کار نیست، چرا که epoll قابل غیرفعالسازی نیست.
انتظار میرود سازندگان اندروید این وصله را در بولتنهای امنیتی ماهانه آینده خود بگنجانند، اما زمانبندی دریافت بهروزرسانی بسته به دستگاه و سازنده متفاوت خواهد بود.
چه باید کرد
مدیران سیستم باید نصب بهروزرسانیهای هسته از طریق کانالهای امنیتی رسمی توزیع خود را در اولویت قرار دهند. سازمانهایی که زیرساخت محاسباتی اشتراکی — ماشینهای مجازی ابری، container ها، محیطهای لینوکس مدیریتشده — را اداره میکنند، در معرض بیشترین خطر فوری قرار دارند. تا پیش از اعمال وصله، محدود کردن دسترسی shell به کاربران مورد اعتماد میتواند سطح مواجهه را بهطور قابل توجهی کاهش دهد.
exploit اکنون بهصورت عمومی منتشر شده و هر فرصتی برای اقدام آرام را از بین برده است. این دیگر یک تهدید نظری نیست.
این آسیبپذیری نخستین بار توسط CyberSecurityNews گزارش و سپس توسط The Hacker News نیز تأیید شد.
Originally reported by CyberSecurityNews. Read the original article for additional details.
View original source