ثغرة Linux SCTP الجديدة تثير قلق مستخدمي لينكس بعد تأكيد إمكانية استغلالها محلياً للحصول على صلاحية root والهروب من الحاويات على بعض الأنظمة.
ما هي ثغرة Linux SCTP ولماذا تعد خطيرة؟
تحمل الثغرة المعروفة باسم SCTPhantom الرقم CVE-2026-64564، وهي مشكلة أمنية قديمة في مكوّن SCTP داخل نواة لينكس. الخلل من نوع use-after-free، وهو من الأخطاء التي قد تسمح للمهاجم بإعادة استخدام ذاكرة تم تحريرها سابقاً.
الخطورة هنا لا تتعلق بهجوم عبر الإنترنت بشكل مباشر، بل باستغلال محلي من مستخدم يملك وصولاً محدوداً على الجهاز. وعند توافر الظروف المناسبة، يمكن أن يتحول هذا الوصول المحدود إلى صلاحية root كاملة على النظام.
ما الذي يجعل الاستغلال ممكناً؟
يعتمد الخلل على طريقة تعامل النواة مع طلبات حذف العناوين داخل بروتوكول SCTP، وتحديداً مع ميزة إعادة تهيئة العناوين الديناميكية. في بعض الحالات، يتم التحقق من عنوان، بينما تُنفذ العملية على عنوان مختلف، ما يؤدي إلى تحرير المسار ثم إعادة استخدام مؤشر غير صالح.
- نوع الثغرة: use-after-free
- المعرف: CVE-2026-64564
- الاسم البحثي: SCTPhantom
- نطاق الهجوم: محلي وليس عن بُعد
- التأثير المحتمل: ترقية صلاحيات أو انهيار النظام
هل يمكن استغلال ثغرة Linux SCTP للهروب من الحاويات؟
نعم، هذا هو الجانب الأكثر حساسية في القضية. اختبارات منشورة من باحثين أمنيين أشارت إلى إمكانية استخدام الثغرة للهروب من الحاويات والوصول إلى النظام المضيف، وهو سيناريو يهم الشركات ومشغلي البيئات السحابية بشكل خاص.
وبحسب ما رصدته تيكبامين، فإن التجارب المعلنة لم تعتمد على منح CAP_NET_ADMIN أو CAP_SYS_ADMIN داخل الحاوية، كما لم يتم تعطيل ملف seccomp الافتراضي. هذا يعني أن المخاطر قد تكون أوسع مما كان يُعتقد في البداية، لكن ذلك يظل مرتبطاً بإعدادات البيئة الفعلية.
- الاستغلال يحتاج وصولاً محلياً إلى الهدف
- يجب أن يكون SCTP قابلاً للوصول على النظام
- السياسات الخاصة بالحاويات قد تقلل أو تزيد مستوى التعرض
- لا يوجد تأكيد واسع مستقل لكل سيناريوهات الهروب حتى الآن
ما هي الأنظمة المتأثرة وما الإصدارات التي أصلحت المشكلة؟
المشكلة ليست جديدة، إذ تعود جذورها إلى عام 2008 مع Linux 2.6.25، ما يعني أنها ظلت كامنة داخل الإصدارات المختلفة من النواة لسنوات طويلة. وهذا وحده يوضح لماذا تحظى الثغرة باهتمام كبير في مجتمع الأمن الرقمي.
تم إصدار التصحيح الأمني بالفعل في 3 أغسطس 2026، وأصبح متاحاً ضمن عدة فروع مستقرة من نواة لينكس. لذلك فإن الأجهزة أو الخوادم التي ما زالت تعمل بإصدارات أقدم تحتاج إلى تحديث عاجل إذا كانت تستخدم SCTP.
- الإصدارات المصححة: 7.1.6
- الإصدارات المصححة: 6.18.42
- الإصدارات المصححة: 6.12.101
- الإصدارات المصححة: 6.6.148
- أنظمة جرى اختبارها: Debian 13 وUbuntu 24.04 وRocky Linux 9 وRHEL 9 وOpenCloudOS
ماذا يجب أن يفعل مستخدمو لينكس الآن؟
الخطوة الأولى هي التحقق من إصدار النواة وتحديثه فوراً إذا كان أقدم من الإصدارات التي تتضمن الإصلاح. كما يُنصح بمراجعة ما إذا كان بروتوكول SCTP مفعلاً أو متاحاً داخل بيئة العمل، خاصة في الخوادم والحاويات.
إجراءات تقليل المخاطر
- تحديث النواة إلى إصدار يتضمن التصحيح
- تقليل الوصول المحلي غير الضروري
- مراجعة إعدادات الحاويات وملفات seccomp
- تعطيل SCTP إذا لم تكن هناك حاجة تشغيلية له
- مراقبة سجلات النظام لرصد أي سلوك غير معتاد
في النهاية، تؤكد ثغرة Linux SCTP أن الثغرات القديمة قد تعود فجأة إلى الواجهة بأثر خطير. ولهذا ترى تيكبامين أن التحرك السريع بالتحديث والمراجعة الأمنية هو أفضل دفاع حالياً، خصوصاً في البيئات التي تعتمد على الحاويات والخوادم متعددة المستخدمين.