ثغرة "CopyFail" الخطيرة تهدد ملايين الخوادم العاملة بلينكس

حذّرت وكالة CISA الأمريكية من ثغرة خطيرة في نواة لينكس تُتيح تصعيد الصلاحيات وتؤثر على جميع الإصدارات الكبرى منذ 2017، مع رصد عمليات استغلال نشطة.

تحرير
ألمعي · هيئة التحرير
النشر
٥ مايو ٢٠٢٦
المصدر
TechCrunch ↗
القراءات
٣
الوقت
قراءة دقيقتين
شاشة تعرض نصاً برمجياً على نظام لينكس

رصدت الوكالة الأمريكية للأمن السيبراني وأمن البنية التحتية (CISA) ثغرةً أمنية خطيرة في نواة نظام لينكس، أُطلق عليها اسم "CopyFail"، وأُدرجت ضمن قاعدة بيانات الثغرات المعروفة المستغلة، وهو ما يعني أن هجمات فعلية رُصدت تستغل هذه الثغرة في البرية. وأصدرت الوكالة توجيهاً إلزامياً لجميع الوكالات الفيدرالية المدنية بتثبيت التحديثات الأمنية اللازمة قبل الخامس عشر من مايو 2026.

تحمل الثغرة الرقم CVE-2026-31431، وتعود جذورها إلى خلل منطقي في وحدة algif_aead الخاصة بنواة لينكس، وهي واجهة مقبس التشفير المتاحة لفضاء المستخدم. يُتيح هذا الخلل لمستخدم محلي محدود الصلاحيات تنفيذ عملية كتابة أربعة بايتات بشكل مضبوط داخل ذاكرة التخزين المؤقت لأي ملف قابل للقراءة على النظام، مما يفتح الباب أمام تصعيد الصلاحيات والوصول إلى صلاحيات المدير الجذر (root).

ما يزيد الأمر خطورة هو أن المستغل الذي كشف عنه مختبر Theori لا يزيد عن 732 بايتاً من كود بايثون، ويعمل بشكل حتمي دون الحاجة إلى ظروف سباق تقنية. واكتُشفت الثغرة في أواخر مارس 2026، وأُصدرت لها رقع أمنية بعد أسبوع تقريباً، وأعلنت الشركات الكبرى مثل Red Hat وCanonical وSUSE توافر التحديثات.

تطال الثغرة كل توزيعات لينكس الكبرى التي تعمل بإصدارات النواة المبنية منذ عام 2017، وتشمل: Ubuntu 24.04 LTS، وRed Hat Enterprise Linux 10.1، وAmazon Linux 2023، وSUSE 16، فضلاً عن Debian وFedora وArch Linux. وقد حصلت الثغرة على درجة CVSS بلغت 7.8 من عشرة، وهي درجة مصنّفة بمستوى "عالٍ".

أكد مختبر مايكروسوفت للأمن رصد نشاط اختباري أولي في أعقاب إضافة الثغرة إلى قائمة CISA للثغرات المستغلة المعروفة. وعلى الرغم من أن ثغرة نواة النظام هذه لا يمكن استغلالها عن بُعد بشكل مباشر، إلا أن خطورتها الحقيقية تتجلى حين تُقرن بثغرات أخرى تتيح الدخول الأولي عبر الإنترنت، مما يجعلها سلاحاً فعّالاً في الهجمات المتعددة المراحل ضمن سيناريوهات هجوم سلسلة التوريد.

تنصح هيئات الأمن السيبراني حول العالم بتطبيق التحديثات الأمنية فوراً، أو كحل مؤقت، تعطيل وحدة النواة algif_aead بشكل دائم على جميع الأنظمة المتأثرة. وتبرز مخاوف إضافية من احتمالية توظيف هذه الثغرة في استهداف قطاعات مراكز البيانات والخوادم المؤسسية التي تشغّل حاويات Kubernetes.

تذكّر هذه الثغرة بحادثة Log4Shell سيئة الصيت من عام 2021 في اتساع نطاق تأثيرها، وإن كانت تختلف عنها في اشتراط الوصول المحلي أولاً. ومع استمرار توسع الحوسبة السحابية واعتماد المؤسسات المتزايد على البيئات القائمة على لينكس، يبقى التحديث الفوري الخيار الوحيد الكفيل بتحييد هذا التهديد.

المصدر الأصلي
TechCrunch
قراءة المقال الأصلي ↗
قصة اليوم · كل صباح

أعجبك التقرير؟ استلم واحداً كل صباح.

قصةٌ تقنية واحدة تستحقّ وقتك، بالعربية. بلا إعلانات، بلا إزعاج.

بلا إعلانات · إلغاء الاشتراك بنقرة واحدة · بياناتك آمنة

اقرأ أيضًا

المزيد من أمن

تطبيق بيت تشات يظهر كغير متاح على متجر غوغل بلاي في الهند

الهند تأمر بإزالة تطبيق بيت تشات اللامركزي من متاجر التطبيقات

أمرت السلطات الهندية بإزالة تطبيق بيت تشات لجاك دورسي القائم على شبكة بلوتوث لامركزية، وسط جدل قانوني حول حرية الإنترنت وصلاحيات الرقابة الحكومية.

TechCrunch
جودي فولكنر، الرئيسة التنفيذية المؤسسة لشركة إيبك سيستمز

إيبك توقف تطوير منتجاتها مؤقتاً لإصلاح ثغرات تهدد بيانات 320 مليون مريض

أوقفت شركة إيبك، أكبر مزوّد لأنظمة السجلات الصحية الإلكترونية في أمريكا، تطوير منتجاتها ستة أسابيع لإصلاح ثغرات أمنية في نظام MyChart قد تسمح بالوصول إلى بيانات ملايين المرضى دون تسجيل أثر.

TechCrunch
حاسوب ماك بوك إير مفتوح على مكتب يرمز إلى نظام ماك أو إس من آبل

آبل تشدد ضوابط الوصول الكامل للقرص في ماك مواجهةً لمخاطر وكلاء الذكاء الاصطناعي

أعلنت آبل تشديد صلاحية الوصول الكامل للقرص في نظام ماك أو إس، بعد تنامي المخاوف من وكلاء الذكاء الاصطناعي القادرين على الوصول غير المقيّد إلى ملفات المستخدمين ورسائلهم وسجل تصفحهم.

TechCrunch
تصور للمعالج الضوئي العصبي المستخدم لكشف مقاطع فيديو التزييف العميق

معالج ضوئي يكتشف التزييف العميق في الفيديو بدقة تقارب 98%

باحثون في جامعة كاليفورنيا لوس أنجلوس يطورون معالجاً عصبياً ضوئياً يفحص عشرات مقاطع الفيديو في آنٍ واحد باستخدام الضوء بدلاً من الكهرباء، لكشف التزييف العميق بدقة واستهلاك طاقة منخفضين.

ScienceDaily
تصوير فني لأسراب الذكاء الاصطناعي المتشابكة تحمي الشبكات السيبرانية

أرمادين: 255 مليون دولار لحماية الشركات بأسراب الذكاء الاصطناعي

مؤسس مانديانت كيفن مانديا يطلق أرمادين، شركة تستخدم أسراباً من عوامل الذكاء الاصطناعي المستقلة لمحاكاة هجمات القراصنة واختبار دفاعات الشركات بتكلفة أقل وسرعة أكبر.

TechCrunch
مارك تشين، كبير مسؤولي الأبحاث في OpenAI

كبير باحثي OpenAI يدافع عن سلامة النماذج بعد اختراق Hugging Face

مارك تشين، كبير مسؤولي الأبحاث في OpenAI، يرد على تداعيات اختراق عوامل الذكاء الاصطناعي لمنصة Hugging Face، ويشرح إجراءات السلامة الجديدة ومراقبة التدريب التي تبنتها الشركة.

MIT Technology Review
ثغرة "CopyFail" الخطيرة تهدد ملايين الخوادم العاملة بلينكس — ألمعي