خلاصه

یک خطای use-after-free در پیاده‌سازی پروتکل SCTP در هستهٔ لینوکس—شناخته‌شده به‌عنوان SCTPhantom و ثبت‌شده با شناسهٔ CVE-2026-64564—می‌تواند به بهره‌برداری محلی منجر شود و در صورت در دسترس بودن SCTP، مهاجم را تا سطح روت روی میزبان ارتقا دهد. کشف و افشای این آسیب‌پذیری توسط پژوهشگران Tencent انجام شده است.

نسخه‌های اصلاح‌شده و وضعیت انتشار

  • اصلاح رسمی در هسته‌های پایدار 7.1.6، 6.18.42، 6.12.101 و 6.6.148 منتشر شده‌اند (3 اوت).
  • کاربران نسخه‌های قدیمی‌تر و سیستم‌هایی که SCTP از بیرون در دسترس است، باید فوراً هسته یا بسته‌های امنیتی توزیع خود را به‌روزرسانی کنند. فروشندگان ممکن است اصلاح‌ها را به‌صورت backport ارائه کنند؛ لذا صرفاً بررسی رشتهٔ نسخهٔ هسته کافی نیست و باید tracker توزیع را دنبال کنید.

نحوهٔ بهره‌برداری

خطا ناشی از ناسازگاری در مدیریت مسیرهاست: هسته، درخواست حذف یک آدرس را در برابر آدرس مبدأ بسته بررسی می‌کند اما روی مسیری عمل می‌کند که قبلاً با آدرس متفاوتی انتخاب شده است. ترکیبِ افزودن یک آدرس، سپس حذف همان آدرس و در ادامه حذف wildcard در یک پیام می‌تواند منجر به آزادسازی مسیر و استفادهٔ مجدد از اشاره‌گری شود که حافظه‌اش آزاد شده است. نتیجه، ارجاع به حافظهٔ آزادشده و امکان اجرای کد یا تغییر وضعیت حافظه برای مهاجم است. پچ ارائه‌شده از پذیرش درخواستی که به مسیری غیرمنطبق با مسیر پردازش‌شده اشاره می‌کند، خودداری می‌کند.

دامنهٔ تهدید و شواهد فرار از کانتینر

این نقص محلی است و مستلزم در دسترس بودن SCTP روی هدف است؛ بنابراین در شرایط اینترنتی باز به‌طور خودکار قابل سوءاستفاده گسترده نیست. آزمایش‌های آزمایشگاه Zhuque از Tencent نشان می‌دهد روی برخی ساخت‌های هسته برای توزیع‌هایی مانند Debian 13، Ubuntu 24.04، Rocky Linux 9، RHEL 9 و OpenCloudOS امکان ارتقای کاربر کانتینری به روت میزبان و فرار از کانتینر وجود داشته است.

نسخهٔ اولیهٔ اکسپلویت نیاز به فعال بودن sysctlهای net.sctp.addip_enable و net.sctp.addip_noauth_enable و داشتن CAP_NET_ADMIN داشت؛ پژوهشگران سپس مسیری یافتند که بدون تغییر این sysctlها و با فعال‌سازی ویژگی‌ها به‌صورت per-socket نیز عمل می‌کند. آزمایش‌ها با پروفایل seccomp پیش‌فرض و بدون دادن CAP_NET_ADMIN یا CAP_SYS_ADMIN انجام شد و در 6 مورد از 8 تست به روت میزبان دست یافتند.

هشدار: تا زمان نگارش، بازتولید مستقل و عمومی از همهٔ ادعاهای آزمایشگاه منتشر نشده و گزارش مشخصات runtime کانتینر مورد آزمایش را اعلام نکرده است؛ دسترسی به سوکت‌ها، پالیسی‌های seccomp و تنظیمات user-namespace می‌تواند اثربخشی را تغییر دهد.

امتیازدهی، پیگیری و منابع

  • تنسنت امتیاز CVSS v4.0 برابر 8.5 گزارش کرده است. NVD ممکن است امتیاز رسمی را بعداً اضافه کند: NVD. اطلاعات CVE در MITRE: CVE-2026-64564.
  • یک وصلهٔ ثانویه برای یک باگ use-after-free مرتبط در همان بخش کد در 6 اوت منتشر شد؛ هسته‌هایی که نسخهٔ 3 اوت دارند ممکن است این اصلاح ثانویه را نداشته باشند. پیگیری آپدیت‌های توزیع لازم است.

نکات فنی تکمیلی

SCTP اجازه می‌دهد یک اتصال هم‌زمان از چندین مسیر عبور کند و با قابلیت dynamic address reconfiguration همتا می‌تواند آدرس‌ها را حین اتصال اضافه یا حذف کند. همین پیچیدگی در پیاده‌سازی موجب بروز این نوع باگ‌ها شده است. برای آشنایی با seccomp: Seccomp (ویکی‌پدیا).

اقدامات فوری پیشنهادی برای مدیران

  1. فوراً بسته‌های هستهٔ توزیع خود را بررسی و به‌روزرسانی کنید یا دنبال توصیه‌های رسمی توزیع باشید.
  2. در صورتی که SCTP ضروری نیست، ماژول sctp را غیرفعال کنید تا سطح حمله کاهش یابد.
  3. پروفایل‌های seccomp، دسترسی به سوکت‌ها و تنظیمات user-namespace در محیط‌های کانتینری را بازبینی کنید.
  4. برای اطلاع‌رسانی و مانیتورینگ، اعلان‌های رسمی در kernel.org و tracker توزیع را دنبال کنید.

کشف SCTPhantom نشان می‌دهد نقص‌های قدیمی در کد هسته می‌توانند پس از سال‌ها همچنان تهدیدآفرین باشند و نیاز به نگهداری مداوم، بازبینی امنیتی و اعمال سریع وصله‌ها را تأکید می‌کند.

منابع تکمیلی: لینک داخلی دربارهٔ use-after-free برای مرور مفاهیم مرتبط.