ثغرة OVSwrap في لينكس تفتح باب تصعيد الصلاحيات إلى root محلياً على توزيعات كثيرة، حتى دون تشغيل Open vSwitch فعلياً.
ما هي ثغرة OVSwrap في لينكس؟
الثغرة الأمنية الجديدة تحمل المعرف CVE-2026-64531 وتحصل على درجة خطورة 7.8، وهي تؤثر في مسار البيانات داخل نواة لينكس المرتبط بـ Open vSwitch، وليس في خدمة ovs-vswitchd في مساحة المستخدم.
المشكلة هنا تتعلق بفساد في الذاكرة يسمح لمستخدم محلي عادي بالوصول إلى امتيازات root إذا كانت بيئة النظام تستوفي شروطاً محددة. والأخطر أن الاستغلال لا يتطلب وجود جسر OVS جاهز أو حتى تشغيل الخدمة بشكل نشط.
لماذا تبدو الثغرة خطيرة؟
- تستهدف النواة مباشرة وليس تطبيقاً عادياً.
- يمكن استغلالها محلياً من مستخدم غير إداري.
- تؤثر في عدد كبير من التوزيعات بإعداداتها الافتراضية.
- يتوفر لها كود استغلال علني مع سجلات جاهزة لمئات البنيات.
كيف يتم استغلال الثغرة للوصول إلى root؟
على الأنظمة المتأثرة، يمكن للمهاجم إنشاء مساحات أسماء خاصة للمستخدم والشبكة عبر unshare -Urn، ثم يحصل على CAP_NET_ADMIN داخل تلك المساحة المعزولة. بعد ذلك يمكنه الوصول إلى المسار الضعيف الخاص بتثبيت التدفقات في Open vSwitch.
حتى إذا كانت وحدة openvswitch مثبتة ولكن غير محملة داخل النواة، قد يؤدي حل اسم عائلة Generic Netlink إلى تحميلها تلقائياً. هذا يعني أن غيابها من ناتج lsmod لا يكفي لاعتبار النظام آمناً.
ما الذي يجعل الخلل ممكناً تقنياً؟
يستخدم Open vSwitch سمات Netlink لتخزين إجراءات التدفق، بينما يعتمد الحقل nla_len على 16 بت فقط، ما يضع حداً أقصى عند 65,535 بايت. ومع توسيع إجراءات CLONE المحشوة بعدد كبير من إجراءات conntrack، يمكن أن يتجاوز الحجم هذا الحد ثم يلتف رقمياً.
لاحقاً، يثق جزء آخر من الشيفرة في هذا الطول الملتف، فيستأنف التحليل من داخل بيانات يتحكم فيها المهاجم. ووفق متابعة تيكبامين، فهذا السلوك يفتح الباب أمام الكتابة أو القراءة غير الآمنة داخل الذاكرة.
ما إصدارات لينكس التي حصلت على الإصلاح؟
الإصلاحات وصلت بالفعل إلى السلاسل المستقرة في 24 يوليو 2026، بينما جرى الكشف العلني عن الثغرة في 28 يوليو 2026. وتشمل أولى الإصدارات المصححة: 5.15.212 و6.1.178 و6.6.145 و6.12.97 و6.18.40 و7.1.5.
- السلاسل 6.13 إلى 6.17 وصلت إلى نهاية العمر ولن تحصل على إصلاحات مستقرة.
- السلسلة 6.19 وكذلك 7.0 خارج مسار الإصلاحات المستقرة أيضاً.
- أرقام النواة وحدها لا تكفي، لأن بعض التوزيعات تعتمد ترقيعات خلفية خاصة بها.
كيف تحمي جهازك من ثغرة OVSwrap في لينكس؟
الخطوة الأهم هي تثبيت نواة محدثة من مزود التوزيعة، لأن الحزم النهائية قد تختلف عن أرقام الإصدارات الخام. وإذا لم يكن Open vSwitch ضرورياً في بيئتك، فمن الأفضل منع تحميل الوحدة مستقبلاً أو تفريغها من الذاكرة ثم إعادة التشغيل.
- تحقق من تحديثات النواة الرسمية لدى التوزيعة.
- راجع ما إذا كانت user namespaces غير المميزة مفعلة.
- عطّل Open vSwitch مؤقتاً إذا لم تكن بحاجة إليه.
- راقب أي نشاط محلي غير معتاد على الخوادم المشتركة.
في النهاية، تبرز ثغرة OVSwrap في لينكس كتنبيه مهم لمديري الأنظمة، خصوصاً في بيئات الاستضافة والسحابة. وكما يوضح تيكبامين، فإن سرعة التحديث ومراجعة الوحدات غير الضرورية تبقي خطر الوصول إلى root تحت السيطرة.