نماد سایت اتاق خبر شبکه گستر

سوءاستفاده فعال از سه آسیب‌پذیری هسته Linux

برخی منابع امنیت سایبری از شناسایی سوءاستفاده فعال از سه آسیب‌پذیری امنیتی در هسته Linux یا همان Linux Kernel خبر داده‌اند؛ آسیب‌پذیری‌هایی که بخش‌هایی مانند رابط سوکت‌های رمزنگاری، زیرسیستم شبکه و مسیر دریافت TLS در هسته Linux را تحت تأثیر قرار می‌دهند.

این سه نقص امنیتی با شناسه‌های CVE-2025-39964، CVE-2026-53266 و CVE-2025-39682 در فهرست آسیب‌پذیری‌های مورد سوءاستفاده در دنیای واقعی قرار گرفته‌اند. شدت این آسیب‌پذیری‌ها از سطح بالا تا بحرانی متغیر است و برخی از آن‌ها می‌توانند در شرایط خاص به خرابی سیستم، افشای اطلاعات، تخریب حافظه یا ارتقای سطح دسترسی منجر شوند.

سه آسیب‌پذیری هسته Linux کدام‌اند؟

CVE-2025-39964؛ نقص Race Condition در رابط AF_ALG

آسیب‌پذیری CVE-2025-39964 یک نقص از نوع Race Condition در رابط سوکت رمزنگاری AF_ALG هسته Linux است.

در این نقص، نوشتن هم‌زمان روی یک سوکت AF_ALG می‌تواند باعث ایجاد وضعیت ناسازگار در داده‌های مربوط به سوکت شود. پیامد احتمالی این شرایط، کرش کردن سیستم، اختلال در عملیات رمزنگاری یا تغییر نتایج پردازش‌های رمزنگاری است.

اهمیت این آسیب‌پذیری زمانی بیشتر می‌شود که بدانیم طبق گزارش‌های منتشرشده، این نقص برای مدت طولانی در هسته Linux وجود داشته است. شرکت امنیتی STAR Labs نیز اعلام کرده که پژوهشگران این شرکت توانسته‌اند با استفاده از آن در محیط kernelCTF به ارتقای سطح دسترسی و فرار از کانتینر (Container Escape) دست پیدا کنند.

CVE-2026-53266؛ نقص Out-of-Bounds Write در ebtables

آسیب‌پذیری CVE-2026-53266 بخش ebtables SNAT در زیرسیستم شبکه هسته Linux را هدف قرار می‌دهد.

این نقص در هنگام بازنویسی آدرس سخت‌افزاری فرستنده در بسته‌های ARP می‌تواند موجب نوشتن نادرست در صفحات حافظه اشتراکی شود. در شرایط خاص، این مسئله می‌تواند به خرابی حافظه، Denial of Service و در سناریوهای مشخص، ارتقای سطح دسترسی محلی منجر شود.

با این حال، بهره‌برداری از این آسیب‌پذیری به شرایط پیکربندی خاصی در سیستم، از جمله استفاده از قوانین مشخص bridge netfilter و ebtables SNAT، وابسته است. بنابراین وجود این CVE به‌تنهایی به معنای آسیب‌پذیری یکسان تمام سیستم‌های لینوکسی نیست.

پژوهشگر امنیتی Kimmo Suominen نیز تحلیل فنی و وضعیت وصله این آسیب‌پذیری را منتشر کرده است. بر اساس این تحلیل، یک مسیر احتمالی برای ارتقای سطح دسترسی قابل تصور است؛ هرچند این زنجیره بهره‌برداری بر مبنای مقایسه با آسیب‌پذیری Dirty Pipe است و طبق گزارش منتشرشده، وجود یک کد اکسپلویت عمومی برای این زنجیره به‌صورت عملی اثبات نشده است.

CVE-2025-39682؛ نقص امنیتی در مسیر دریافت TLS

سومین آسیب‌پذیری، CVE-2025-39682، به منطق پردازش دریافت داده در kTLS مربوط می‌شود و یکی از جدی‌ترین موارد این مجموعه محسوب می‌شود.

ریشه مشکل به نحوه مدیریت رکوردهای TLS با طول صفر (Zero-Length Records) در فهرست rx_list بازمی‌گردد. در شرایط مشخص، این نقص می‌تواند باعث شود انواع متفاوتی از رکوردهای TLS در یک مسیر پردازشی با یکدیگر ترکیب شوند و محدودیت‌های مورد انتظار در پردازش رکوردها رعایت نشود.

بر اساس مستندات Red Hat، این آسیب‌پذیری تنها در سیستم‌هایی قابل تحریک است که Kernel TLS یا kTLS فعال باشد و این قابلیت از طریق تنظیمات مربوط به CONFIG_TLS و اتصال آن به سوکت‌های TCP مورد استفاده قرار گرفته باشد. Red Hat همچنین برای این نقص، راهکار موقت جلوگیری از بارگذاری ماژول TLS را به‌عنوان یک گزینه کاهش ریسک مطرح کرده است.

وجود اکسپلویت عمومی برای برخی از این آسیب‌پذیری‌ها

یکی از نکات مهم درباره این مجموعه، تفاوت میان «وجود شواهد سوءاستفاده واقعی» و «انتشار عمومی کد اکسپلویت» است.

برخی گزارش‌ها نشان می‌دهند برای CVE-2025-39682 اکسپلویت‌های عمومی در دسترس قرار گرفته‌اند. همچنین Red Hat در بولتن‌های امنیتی خود وجود اکسپلویت شناخته‌شده برای این آسیب‌پذیری و CVE-2026-53266 را تأیید کرده است.

در مقابل، درباره برخی زنجیره‌های احتمالی بهره‌برداری از CVE-2026-53266 هنوز باید میان تحلیل تئوریک و بهره‌برداری اثبات‌شده تمایز قائل شد.

چرا این سه آسیب‌پذیری اهمیت دارند؟

اهمیت اصلی این رویداد صرفاً به امتیاز CVSS این آسیب‌پذیری‌ها محدود نمی‌شود. قرار گرفتن یک نقص امنیتی در فهرست آسیب‌پذیری‌هایی که در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند، نشان می‌دهد تهدید مربوط به آن صرفاً نظری یا آزمایشگاهی نیست.

در این میان، سه آسیب‌پذیری مورد بحث در بخش‌های متفاوتی از هسته Linux قرار دارند:

شناسه CVE بخش آسیب‌پذیر نوع نقص پیامد احتمالی
CVE-2025-39964 AF_ALG Race Condition اختلال، خرابی سیستم و اختلال در عملیات رمزنگاری
CVE-2026-53266 ebtables SNAT Out-of-Bounds Write خرابی حافظه، DoS و احتمال ارتقای سطح دسترسی
CVE-2025-39682 kTLS Logic/Condition Handling Flaw افشای حافظه یا اختلال در سرویس

برخی منابع، امتیازهای CVSS این سه نقص را به‌ترتیب 7.8، 8.8 و 9.8 گزارش کرده‌اند؛ با این حال، امتیاز CVSS به‌تنهایی تعیین‌کننده ریسک عملیاتی یک آسیب‌پذیری نیست و شرایط بهره‌برداری و پیکربندی سیستم نیز باید در ارزیابی لحاظ شود.

الزام به بررسی نشانه‌های نفوذ

یکی از نکات قابل توجه در این هشدارها، تأکید بر Forensic Triage یا بررسی شواهد احتمالی سوءاستفاده در سیستم‌های تحت تأثیر است.

به این معنا که سازمان‌ها نباید صرفاً به نصب وصله امنیتی اکتفا کنند؛ بلکه در صورت استفاده از نسخه‌های آسیب‌پذیر، بررسی لاگ‌ها، رویدادهای امنیتی، رفتارهای غیرعادی پردازش‌ها و نشانه‌های احتمالی Privilege Escalation یا دسترسی غیرمجاز نیز اهمیت دارد.

در گزارش‌های منتشرشده آمده است که هنوز جزئیات دقیقی درباره عامل یا عوامل تهدید، سازمان‌های هدف و شیوه دقیق بهره‌برداری از این سه آسیب‌پذیری منتشر نشده است. همچنین در حال حاضر شواهدی مبنی بر استفاده از این سه آسیب‌پذیری در حملات باج‌افزاری گزارش نشده است.

توصیه امنیتی به راهبران سیستم‌های تحت Linux

با توجه به گزارش سوءاستفاده فعال، سازمان‌هایی که از Linux Server، سرورهای ابری، زیرساخت‌های مجازی‌سازی، کانتینرها و تجهیزات مبتنی بر Linux Kernel استفاده می‌کنند، باید وضعیت نسخه Kernel خود را بررسی کنند.

اقدامات پیشنهادی عبارت‌اند از:

جمع‌بندی

سه آسیب‌پذیری CVE-2025-39964، CVE-2026-53266 و CVE-2025-39682 نشان می‌دهند که آسیب‌پذیری‌های سطح Kernel می‌توانند طیف متنوعی از اجزای زیرساخت Linux را تحت تأثیر قرار دهند.

با توجه به گزارش سوءاستفاده فعال در دنیای واقعی، سازمان‌ها باید این آسیب‌پذیری‌ها را در فرآیند مدیریت آسیب‌پذیری خود با اولویت بالا بررسی کرده و علاوه بر نصب وصله‌های امنیتی، وضعیت سیستم‌های آسیب‌پذیر را از منظر احتمال وقوع سوءاستفاده پیشین نیز ارزیابی کنند.

خروج از نسخه موبایل