خلاصه
یک خطای use-after-free در پیادهسازی پروتکل SCTP در هستهٔ لینوکس—شناختهشده بهعنوان SCTPhantom و ثبتشده با شناسهٔ CVE-2026-64564—میتواند به بهرهبرداری محلی منجر شود و در صورت در دسترس بودن SCTP، مهاجم را تا سطح روت روی میزبان ارتقا دهد. کشف و افشای این آسیبپذیری توسط پژوهشگران Tencent انجام شده است.
نسخههای اصلاحشده و وضعیت انتشار
- اصلاح رسمی در هستههای پایدار 7.1.6، 6.18.42، 6.12.101 و 6.6.148 منتشر شدهاند (3 اوت).
- کاربران نسخههای قدیمیتر و سیستمهایی که SCTP از بیرون در دسترس است، باید فوراً هسته یا بستههای امنیتی توزیع خود را بهروزرسانی کنند. فروشندگان ممکن است اصلاحها را بهصورت backport ارائه کنند؛ لذا صرفاً بررسی رشتهٔ نسخهٔ هسته کافی نیست و باید tracker توزیع را دنبال کنید.
نحوهٔ بهرهبرداری
خطا ناشی از ناسازگاری در مدیریت مسیرهاست: هسته، درخواست حذف یک آدرس را در برابر آدرس مبدأ بسته بررسی میکند اما روی مسیری عمل میکند که قبلاً با آدرس متفاوتی انتخاب شده است. ترکیبِ افزودن یک آدرس، سپس حذف همان آدرس و در ادامه حذف wildcard در یک پیام میتواند منجر به آزادسازی مسیر و استفادهٔ مجدد از اشارهگری شود که حافظهاش آزاد شده است. نتیجه، ارجاع به حافظهٔ آزادشده و امکان اجرای کد یا تغییر وضعیت حافظه برای مهاجم است. پچ ارائهشده از پذیرش درخواستی که به مسیری غیرمنطبق با مسیر پردازششده اشاره میکند، خودداری میکند.
دامنهٔ تهدید و شواهد فرار از کانتینر
این نقص محلی است و مستلزم در دسترس بودن SCTP روی هدف است؛ بنابراین در شرایط اینترنتی باز بهطور خودکار قابل سوءاستفاده گسترده نیست. آزمایشهای آزمایشگاه Zhuque از Tencent نشان میدهد روی برخی ساختهای هسته برای توزیعهایی مانند Debian 13، Ubuntu 24.04، Rocky Linux 9، RHEL 9 و OpenCloudOS امکان ارتقای کاربر کانتینری به روت میزبان و فرار از کانتینر وجود داشته است.
نسخهٔ اولیهٔ اکسپلویت نیاز به فعال بودن sysctlهای net.sctp.addip_enable و net.sctp.addip_noauth_enable و داشتن CAP_NET_ADMIN داشت؛ پژوهشگران سپس مسیری یافتند که بدون تغییر این sysctlها و با فعالسازی ویژگیها بهصورت per-socket نیز عمل میکند. آزمایشها با پروفایل seccomp پیشفرض و بدون دادن CAP_NET_ADMIN یا CAP_SYS_ADMIN انجام شد و در 6 مورد از 8 تست به روت میزبان دست یافتند.
هشدار: تا زمان نگارش، بازتولید مستقل و عمومی از همهٔ ادعاهای آزمایشگاه منتشر نشده و گزارش مشخصات runtime کانتینر مورد آزمایش را اعلام نکرده است؛ دسترسی به سوکتها، پالیسیهای seccomp و تنظیمات user-namespace میتواند اثربخشی را تغییر دهد.
امتیازدهی، پیگیری و منابع
- تنسنت امتیاز CVSS v4.0 برابر 8.5 گزارش کرده است. NVD ممکن است امتیاز رسمی را بعداً اضافه کند: NVD. اطلاعات CVE در MITRE: CVE-2026-64564.
- یک وصلهٔ ثانویه برای یک باگ use-after-free مرتبط در همان بخش کد در 6 اوت منتشر شد؛ هستههایی که نسخهٔ 3 اوت دارند ممکن است این اصلاح ثانویه را نداشته باشند. پیگیری آپدیتهای توزیع لازم است.
نکات فنی تکمیلی
SCTP اجازه میدهد یک اتصال همزمان از چندین مسیر عبور کند و با قابلیت dynamic address reconfiguration همتا میتواند آدرسها را حین اتصال اضافه یا حذف کند. همین پیچیدگی در پیادهسازی موجب بروز این نوع باگها شده است. برای آشنایی با seccomp: Seccomp (ویکیپدیا).
اقدامات فوری پیشنهادی برای مدیران
- فوراً بستههای هستهٔ توزیع خود را بررسی و بهروزرسانی کنید یا دنبال توصیههای رسمی توزیع باشید.
- در صورتی که SCTP ضروری نیست، ماژول
sctpرا غیرفعال کنید تا سطح حمله کاهش یابد. - پروفایلهای seccomp، دسترسی به سوکتها و تنظیمات user-namespace در محیطهای کانتینری را بازبینی کنید.
- برای اطلاعرسانی و مانیتورینگ، اعلانهای رسمی در kernel.org و tracker توزیع را دنبال کنید.
کشف SCTPhantom نشان میدهد نقصهای قدیمی در کد هسته میتوانند پس از سالها همچنان تهدیدآفرین باشند و نیاز به نگهداری مداوم، بازبینی امنیتی و اعمال سریع وصلهها را تأکید میکند.
منابع تکمیلی: لینک داخلی دربارهٔ use-after-free برای مرور مفاهیم مرتبط.





