سوءاستفاده فعال از سه آسیبپذیری هسته Linux
برخی منابع امنیت سایبری از شناسایی سوءاستفاده فعال از سه آسیبپذیری امنیتی در هسته Linux یا همان Linux Kernel خبر دادهاند؛ آسیبپذیریهایی که بخشهایی مانند رابط سوکتهای رمزنگاری، زیرسیستم شبکه و مسیر دریافت TLS در هسته Linux را تحت تأثیر قرار میدهند.
این سه نقص امنیتی با شناسههای CVE-2025-39964، CVE-2026-53266 و CVE-2025-39682 در فهرست آسیبپذیریهای مورد سوءاستفاده در دنیای واقعی قرار گرفتهاند. شدت این آسیبپذیریها از سطح بالا تا بحرانی متغیر است و برخی از آنها میتوانند در شرایط خاص به خرابی سیستم، افشای اطلاعات، تخریب حافظه یا ارتقای سطح دسترسی منجر شوند.
سه آسیبپذیری هسته Linux کداماند؟
CVE-2025-39964؛ نقص Race Condition در رابط AF_ALG
آسیبپذیری CVE-2025-39964 یک نقص از نوع Race Condition در رابط سوکت رمزنگاری AF_ALG هسته Linux است.
در این نقص، نوشتن همزمان روی یک سوکت AF_ALG میتواند باعث ایجاد وضعیت ناسازگار در دادههای مربوط به سوکت شود. پیامد احتمالی این شرایط، کرش کردن سیستم، اختلال در عملیات رمزنگاری یا تغییر نتایج پردازشهای رمزنگاری است.
اهمیت این آسیبپذیری زمانی بیشتر میشود که بدانیم طبق گزارشهای منتشرشده، این نقص برای مدت طولانی در هسته Linux وجود داشته است. شرکت امنیتی STAR Labs نیز اعلام کرده که پژوهشگران این شرکت توانستهاند با استفاده از آن در محیط kernelCTF به ارتقای سطح دسترسی و فرار از کانتینر (Container Escape) دست پیدا کنند.
CVE-2026-53266؛ نقص Out-of-Bounds Write در ebtables
آسیبپذیری CVE-2026-53266 بخش ebtables SNAT در زیرسیستم شبکه هسته Linux را هدف قرار میدهد.
این نقص در هنگام بازنویسی آدرس سختافزاری فرستنده در بستههای ARP میتواند موجب نوشتن نادرست در صفحات حافظه اشتراکی شود. در شرایط خاص، این مسئله میتواند به خرابی حافظه، Denial of Service و در سناریوهای مشخص، ارتقای سطح دسترسی محلی منجر شود.
با این حال، بهرهبرداری از این آسیبپذیری به شرایط پیکربندی خاصی در سیستم، از جمله استفاده از قوانین مشخص bridge netfilter و ebtables SNAT، وابسته است. بنابراین وجود این CVE بهتنهایی به معنای آسیبپذیری یکسان تمام سیستمهای لینوکسی نیست.
پژوهشگر امنیتی Kimmo Suominen نیز تحلیل فنی و وضعیت وصله این آسیبپذیری را منتشر کرده است. بر اساس این تحلیل، یک مسیر احتمالی برای ارتقای سطح دسترسی قابل تصور است؛ هرچند این زنجیره بهرهبرداری بر مبنای مقایسه با آسیبپذیری Dirty Pipe است و طبق گزارش منتشرشده، وجود یک کد اکسپلویت عمومی برای این زنجیره بهصورت عملی اثبات نشده است.
CVE-2025-39682؛ نقص امنیتی در مسیر دریافت TLS
سومین آسیبپذیری، CVE-2025-39682، به منطق پردازش دریافت داده در kTLS مربوط میشود و یکی از جدیترین موارد این مجموعه محسوب میشود.
ریشه مشکل به نحوه مدیریت رکوردهای TLS با طول صفر (Zero-Length Records) در فهرست rx_list بازمیگردد. در شرایط مشخص، این نقص میتواند باعث شود انواع متفاوتی از رکوردهای TLS در یک مسیر پردازشی با یکدیگر ترکیب شوند و محدودیتهای مورد انتظار در پردازش رکوردها رعایت نشود.
بر اساس مستندات Red Hat، این آسیبپذیری تنها در سیستمهایی قابل تحریک است که Kernel TLS یا kTLS فعال باشد و این قابلیت از طریق تنظیمات مربوط به CONFIG_TLS و اتصال آن به سوکتهای TCP مورد استفاده قرار گرفته باشد. Red Hat همچنین برای این نقص، راهکار موقت جلوگیری از بارگذاری ماژول TLS را بهعنوان یک گزینه کاهش ریسک مطرح کرده است.
وجود اکسپلویت عمومی برای برخی از این آسیبپذیریها
یکی از نکات مهم درباره این مجموعه، تفاوت میان «وجود شواهد سوءاستفاده واقعی» و «انتشار عمومی کد اکسپلویت» است.
برخی گزارشها نشان میدهند برای CVE-2025-39682 اکسپلویتهای عمومی در دسترس قرار گرفتهاند. همچنین Red Hat در بولتنهای امنیتی خود وجود اکسپلویت شناختهشده برای این آسیبپذیری و CVE-2026-53266 را تأیید کرده است.
در مقابل، درباره برخی زنجیرههای احتمالی بهرهبرداری از CVE-2026-53266 هنوز باید میان تحلیل تئوریک و بهرهبرداری اثباتشده تمایز قائل شد.
چرا این سه آسیبپذیری اهمیت دارند؟
اهمیت اصلی این رویداد صرفاً به امتیاز CVSS این آسیبپذیریها محدود نمیشود. قرار گرفتن یک نقص امنیتی در فهرست آسیبپذیریهایی که در حملات واقعی مورد سوءاستفاده قرار گرفتهاند، نشان میدهد تهدید مربوط به آن صرفاً نظری یا آزمایشگاهی نیست.
در این میان، سه آسیبپذیری مورد بحث در بخشهای متفاوتی از هسته Linux قرار دارند:
| شناسه CVE | بخش آسیبپذیر | نوع نقص | پیامد احتمالی |
|---|---|---|---|
| CVE-2025-39964 | AF_ALG | Race Condition | اختلال، خرابی سیستم و اختلال در عملیات رمزنگاری |
| CVE-2026-53266 | ebtables SNAT | Out-of-Bounds Write | خرابی حافظه، DoS و احتمال ارتقای سطح دسترسی |
| CVE-2025-39682 | kTLS | Logic/Condition Handling Flaw | افشای حافظه یا اختلال در سرویس |
برخی منابع، امتیازهای CVSS این سه نقص را بهترتیب 7.8، 8.8 و 9.8 گزارش کردهاند؛ با این حال، امتیاز CVSS بهتنهایی تعیینکننده ریسک عملیاتی یک آسیبپذیری نیست و شرایط بهرهبرداری و پیکربندی سیستم نیز باید در ارزیابی لحاظ شود.
الزام به بررسی نشانههای نفوذ
یکی از نکات قابل توجه در این هشدارها، تأکید بر Forensic Triage یا بررسی شواهد احتمالی سوءاستفاده در سیستمهای تحت تأثیر است.
به این معنا که سازمانها نباید صرفاً به نصب وصله امنیتی اکتفا کنند؛ بلکه در صورت استفاده از نسخههای آسیبپذیر، بررسی لاگها، رویدادهای امنیتی، رفتارهای غیرعادی پردازشها و نشانههای احتمالی Privilege Escalation یا دسترسی غیرمجاز نیز اهمیت دارد.
در گزارشهای منتشرشده آمده است که هنوز جزئیات دقیقی درباره عامل یا عوامل تهدید، سازمانهای هدف و شیوه دقیق بهرهبرداری از این سه آسیبپذیری منتشر نشده است. همچنین در حال حاضر شواهدی مبنی بر استفاده از این سه آسیبپذیری در حملات باجافزاری گزارش نشده است.
توصیه امنیتی به راهبران سیستمهای تحت Linux
با توجه به گزارش سوءاستفاده فعال، سازمانهایی که از Linux Server، سرورهای ابری، زیرساختهای مجازیسازی، کانتینرها و تجهیزات مبتنی بر Linux Kernel استفاده میکنند، باید وضعیت نسخه Kernel خود را بررسی کنند.
اقدامات پیشنهادی عبارتاند از:
-
شناسایی تمام سرورهای لینوکسی و نسخه Kernel مورد استفاده؛
-
بررسی وضعیت وصلههای امنیتی توزیع مورد استفاده؛
-
نصب بهروزرسانیهای ارائهشده توسط Vendor؛
-
بررسی فعال بودن قابلیتهایی مانند kTLS، ebtables و AF_ALG بر اساس معماری و نیاز عملیاتی سیستم؛
-
استفاده از راهکارهای مقاومسازی (Mitigation) توصیهشده در شرایطی که نصب وصله فوری امکانپذیر نیست؛
-
بررسی لاگها و رخدادهای امنیتی برای شناسایی نشانههای احتمالی سوءاستفاده پیش از اعمال وصله؛
-
راهاندازی مجدد سیستمها در مواردی که برای فعال شدن Kernel اصلاحشده ضروری است؛
-
توجه ویژه به سرورهایی که میزبان سرویسهای حیاتی یا زیرساختهای کانتینری هستند.
جمعبندی
سه آسیبپذیری CVE-2025-39964، CVE-2026-53266 و CVE-2025-39682 نشان میدهند که آسیبپذیریهای سطح Kernel میتوانند طیف متنوعی از اجزای زیرساخت Linux را تحت تأثیر قرار دهند.
با توجه به گزارش سوءاستفاده فعال در دنیای واقعی، سازمانها باید این آسیبپذیریها را در فرآیند مدیریت آسیبپذیری خود با اولویت بالا بررسی کرده و علاوه بر نصب وصلههای امنیتی، وضعیت سیستمهای آسیبپذیر را از منظر احتمال وقوع سوءاستفاده پیشین نیز ارزیابی کنند.