كتب: صهيب شمس
تُعد ثغرة RefluXFS الجديدة في نظام لينكس، التي تم الكشف عنها في 22 يوليو تحت عنوان CVE-2026-64600، واحدة من أبرز الثغرات التي تهدد أنظمة التشغيل. تُتيح هذه الثغرة للمستخدمين غير المميزين القدرة على الكتابة فوق ملفات مملوكة للجذر على نظام ملفات XFS، مما يمنحهم وصولاً دائماً لصلاحيات الجذر.
### تفاصيل استغلال الثغرة
أوضحت شركة Qualys أن تثبيتات Red Hat Enterprise Linux الافتراضية، إلى جانب مشتقاتها مثل Fedora Server وAmazon Linux، تلبي الشروط اللازمة لاستغلال الثغرة. وتوضح الشركة كيف يمكن تنفيذ الهجوم عن طريق كتابة ملفات بما يتضمن معلومات حساسة كالـ /etc/passwd وملفات الثنائيات ذات الصلاحيات الجذرية.
تتم معالجة الغلاف عند مستوى الكتل، مما يعني أن الثغرة تبقى فعالة حتى بعد إعادة تشغيل النظام. كما أن تغيير الملكية والأذونات والطوابع الزمنية تظل دون تغيير، مما يعني أن الثنائيات المعدلة تظل تعمل كالجذر.
### تاريخ الثغرة والتحديثات
تم دمج التصحيح للثغرة في 16 يوليو، وبدأت الشركات المصنعة لنظام لينكس بإصدار نواة مُحدثة تحتوي على التصحيح. يعود اصل المشكلة إلى نواة لينكس 4.11 التي صدرت في عام 2017، مع تعقب خطأ مشابه في نظام Reflink.
يتطلب استغلال الثغرة ثلاثة شروط، ويُنصح بتحديث الأنظمة المعرضة والمشتركة أولاً، مثل أي مضيف XFS يدعم خاصية Reflink حيث يمكن تشغيل كود غير موثوق محلياً. تسرد التنبيهات الرسمية التثبيتات الافتراضية المعرضة لهذه الثغرة، مثل Red Hat Enterprise Linux وCentOS Stream وOracle Linux وغيرها.
### كيفية التحقق من وجود الثغرة
يمكن التحقق من نظام الملفات الجذر باستخدام الأمر xfs_info / | grep reflink=. إذا كانت النتيجة reflink=1، فإن الشرط الثاني قد تحقق. يجب أيضاً إجراء نفس الاختبار على أي وحدة XFS تم تحميلها حيث يشترك ملف محمي ودليل قابل للكتابة من قبل المهاجم في نفس نظام الملفات.
### توصيات Qualys
أوصت شركة Qualys بتحديث النظم المعرضة أولاً. تم الإبلاغ عن أن الثغرة تستغل الخطأ من خلال تنافس الكتابات المتزامنة ضد clone لملف مملوك للجذر، مما يسمح للهجوم بالاستفادة من وقت الفجوة بين محجوزات الأقفال.
أثبتت اختبارات الأمان أن الثغرة مُستغلة بسرعة، حيث تستغرق عملية التنفيذ غالباً أقل من عشر ثوان. وقد أثبتت النداءات البحثية أن هذه الثغرة تُعد واحدة من المخاطر الكبيرة التي تتطلب إجراءات فورية.
### آثار الثغرة وإجراءات الأمن
في ضوء هذه الثغرة، أصدرت Red Hat تنبيهات مهمة للكرنل عبر مختلف إصدارات RHEL المتأثرة. بدأت تصحيحات المشكلات في 14 يوليو، أي قبل ثمانية أيام من الكشف عن الثغرة. يُنصح المستخدمون بالتحقق من تواريخ التصحيحات قبل الافتراض بالتعرض لهذه الثغرة.
لم يُبلغ أي من البائعين الذين يتابعون الثغرة عن استغلالها في البرية. على الرغم من ذلك، ينبغي على مستخدمي الأنظمة المعرضة التأكد من تحديث أنظمتهم للنُسخ المُصححة في أسرع وقت ممكن.
### إمكانيات غير مكتشفة في ثغرات أكثر
يُظهر المشروع البحثي لشركة Qualys أنها لم يكن هذا هو الاكتشاف الوحيد لها هذا العام، حيث تمكنت من اكتشاف العديد من الثغرات القديمة. كما تم الإبلاغ عن ثغرات أخرى مثل ثغرة snap-confine في Ubuntu.
تستمر الأبحاث والتحليلات لضمان أمان هذه الأنظمة, مما يسلط الضوء على الحاجة المستمرة للتحديثات والصيانة لحماية البيانات.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.