تیم امنیتی Nebula نقصی 15 ساله در هسته لینوکس شناسایی کرده که به هر کاربر لاگینشده اجازه میدهد کنترل کامل سیستم را به دست آورده و از کانتینرها فرار کند. این آسیبپذیری که با نام GhostLock و شناسه CVE-2026-43499 شناخته میشود، از سال 2011 بهصورت پیشفرض در هسته توزیعهای اصلی لینوکس حضور داشته است. خبر مهمتر اینجاست که کد بهرهبرداری از این باگ بهطور عمومی منتشر شده و هیچ مجوز خاص یا دسترسی شبکهای برای فعالسازی آن نیاز نیست.
مکانیسم عملکرد: فریب هسته در 5 ثانیه
جرقه در کد قدیمی Futex
هسته لینوکس همیشه سیستمی برای مدیریت صفهای وظیفهها و جلوگیری از گیر کردن تسکهای فوری در پشت مراحل عادی دارد. بخشی از این فرآیند، یک مرحله پاکسازی است که پس از پایان انتظار یک تسک، حافظههای مرتبط را آزاد میکند. در حالت عادی، این منطق بدون مشکل کار میکند، اما در سناریوی نادر Deadlock، عملیات قفل به بنبست میخورد و هسته برای بازگشت، مرحله پاکسازی را در زمان اشتباه اجرا میکند. نتیجه، پاک شدن رکورد تسک اشتباه و باقیماندن یک اشارهگر منسوخ (Stale Pointer) روی حافظهای است که قبلاً دور ریخته و دوباره استفاده شده. این خطا یک آسیبپذیری کلاسیک Use-After-Free است. تیم Nebula با زنجیرهای از تکنیکهای هدفمند، این خلاء حافظه را هدف قرار داده و هسته را فریب داد تا کد مخرب را با سطح دسترسی Root اجرا کند. در تستهای آنها، کل فرآیند صرفاً 5 ثانیه طول کشید.
دامنه تأثیر و پاداش امنیتی
این آسیبپذیری امتیاز CVSS برابر با 7.8 (بالا) را به خود اختصاص داده، زیرا مهاجم برای فعالسازی آن نیاز دارد از پیش وارد سیستم شده باشد. با این حال، قابلیت فرار از کانتینرها یا Container Escape و دستیابی به کنترل کامل ریشه، موضوع را بسیار خطرناک کرده است. تیم Nebula با استفاده از ابزار هوش مصنوعی خود به نام VEGA، این باگ را شناسایی کرده و کد بهرهبرداری را منتشر کرده است. در پی گزارش این تیم، گوگل مبلغ 92,337 دلار را از طریق برنامه پاداش باگ kernelCTF به محققان پرداخت کرد. تاکنون گزارش قطعی از حملات سایبری در دنیای واقعی بر پایه این باگ ثبت نشده، اما انتشار عمومی کد بهرهبرداری، زمان باقیمانده برای پچشدن سیستمها را به شدت کاهش داده است.
راهنمای عملیاتی برای سازمانها و مدیران سیستم
بروزرسانی هسته و فرسودگی وصله اولیه
مهمترین اقدام، نصب آخرین نسخه هسته توزیع لینوکس است. وصله اولیه معرفیشده (Commit 3bfdc63936dd) خود باعث ایجاد یک باگ بحرانی دیگر (CVE-2026-53166) شده است. اصلاح این باگ ثانویه در اوایل جولای هنوز در حال تثبیت در مخزن رسمی هسته است (گیتهاب رسمی لینوکس) و نصب نسخههای اولیه ممکن است پایداری سیستم را به خطر بیندازد. توزیعها مانند اوبونتو وضعیت پچکردن را بهصورت ناهمگن پیش میبرند. برای مثال، نسخههای LTS 24.04، 22.04 و 20.04 ممکن است هنوز در وضعیت در حال بررسی یا آسیبپذیر قرار داشته باشند. حتماً به اطلاعیههای رسمی توزیع مراجعه کنید و نسخه دقیق بسته هسته را بررسی کنید.
راهحلهای جایگزین و کاهش ریسک
هیچ راهحل جایگزین کاملی وجود ندارد، زیرا عملیاتهای ترید (Threading) پایه در هر برنامه محلی عادی اجرا میشوند. با این حال، فعالسازی دو گزینه بیلد در زمان کامپایل هسته، یعنی RANDOMIZE_KSTACK_OFFSET و STATIC_USERMODE_HELPER، عملیات بهرهبرداری را بهمراتب دشوار میکند. این گزینهها رفعکننده اصلی نیستند، اما بهعنوان لایه دفاعی در زیرساختهای اشتراکی، سرورهای کلاود، کانتینرها و محیطهای CI/CD بسیار کارآمدند. اولویت پچکردن باید با محیطهایی باشد که در آنها یک مهاجم احتمالاً پا به پای محلی پیدا میکند.
چشمانداز امنیتی: پایان عصر باگهای کلاسیک؟
GhostLock تنها آسیبپذیری لینوکس در سال 2026 نیست. این نقص به زنجیرهای میپیوندد که مشخصه مشترک آنها شناسایی توسط ابزارهای خودکار و هوش مصنوعی است. روزها پیش از کشف GhostLock، محققان باگ Bad Epoll (CVE-2026-46242) و Copy Fail (CVE-2026-31431) را افشا کردند که هر سه در همان زیرساخت کهن Futex (اولویتبندی میراث به سال 2011) ریشه دارند. این بخشهای ثابت و دودهگرفته در کد هسته، سالهاست که کمتر بازخوانی شدهاند تا اینکه مدلهای زبانی و ابزارهای تحلیل استاتیک مثل VEGA و Mythos شروع به غور عمیق در لایههای پایینتر هسته کردند.
Nebula این نقص را بهعنوان نیمه دوم زنجیره IonStack (شامل باگ CVE-2026-10702 مرورگر فایرفاکس) نیز آزمایش کرده است. ترکیب فرار از سندباکس مرورگر با GhostLock، مسیری مستقیم تا سطح Root را فراهم میآورد. با توجه به سرعتی که ابزارهای هوش مصنوعی در یافتن باگهای 15 ساله در کد زیرساختی نشان میدهند، چرخه حیات باگهای هسته بهشدت کوتاه شده و انتظار میرود مدیریت خودکار پچها و تستهای پذیرش روزانه، به استانداردی اجتنابناپذیر برای تیمهای DevOps و مدیران زیرساخت تبدیل شود.





