ثغرة Bad Epoll في نواة لينكس: تهديد جديد لمستخدمي أندرويد

في عالم التكنولوجيا المتطور، تظهر ثغرات جديدة تهدد أمان الأنظمة. واحدة من هذه الثغرات هي Bad Epoll، التي تتيح لمستخدمين عاديين الوصول إلى صلاحيات الجذر في أنظمة لينكس وأندرويد.
ثغرة “Bad Epoll” في نواة لينكس
تم الكشف عن ثغرة جديدة في نواة لينكس تُدعى Bad Epoll (CVE-2026-46242) تتيح لمستخدم عادي بدون صلاحيات خاصة السيطرة الكاملة على الجهاز كجذر. تؤثر هذه الثغرة على أنظمة لينكس المكتبية والخوادم وأندرويد، وقد تم إصدار إصلاح لها.
تقع ثغرة Bad Epoll في نفس الجزء الصغير من كود النواة حيث اكتشف نموذج الذكاء الاصطناعي القوي من أنثروبك، Mythos، ثغرة أخرى مؤخرًا.
كيف تعمل الثغرة
تعتبر Epoll ميزة قياسية في لينكس تسمح للبرنامج بمراقبة العديد من الملفات أو اتصالات الشبكة في وقت واحد. تعتمد عليها الخوادم وخدمات الشبكة ومتصفحات الويب. لا يمكن إيقافها ببساطة.
تعتبر Bad Epoll ثغرة “استخدام بعد الإفراج”. تحاول جزئين من النواة تنظيف نفس الكائن الداخلي في نفس الوقت. يقوم أحدهما بتحرير الذاكرة بينما لا يزال الآخر يكتب فيها. هذه الاصطدامة القصيرة تتيح للمهاجم إفساد ذاكرة النواة، ثم الارتقاء من حساب عادي إلى الجذر.
المشكلة تكمن في التوقيت. النافذة التي يحدث فيها الاصطدام هي فقط حوالي ست تعليمات آلة، لذا فإن المحاولة العشوائية نادرًا ما تصيبها. قام تشونغ بتوسيع تلك النافذة وإعادة المحاولة دون تعطل، مما يؤدي إلى الوصول للجذر بنسبة 99% من الوقت على الأنظمة المختبرة.
هناك أمران يجعلانها أكثر خطورة: بحسب قوله، يمكن تفعيلها من داخل صندوق الرمل الخاص بمُعالج كروم، الذي يحظر تقريبًا كل ثغرة نواة أخرى، ويمكن أن تصل إلى أندرويد، وهو ما لا يمكن لمعظم ثغرات صلاحيات لينكس الوصول إليه.
قدّم تشونغ الثغرة كثغرة صفرية إلى برنامج kernelCTF الخاص بجوجل، والتفاصيل الفنية الكاملة موجودة في تقريره العام. لا توجد علامات على أنها تم استخدامها في هجمات حقيقية: حتى كتابة هذه السطور، ليست على قائمة الثغرات المعروفة المستغلة من CISA، والرمز الوحيد العامل هو ذلك الذي تم إثباته في kernelCTF. لا يزال إصدار أندرويد من الاستغلال قيد التقدم.
تعود كلا الثغرتين إلى تغيير واحد في عام 2023 في كود epoll. يقول تشونغ إن Mythos اكتشف الأول من الثغرتين، والذي تم تتبعه الآن كـ CVE-2026-43074، مع وصول الإصلاح في وقت سابق من عام 2026.
عام سيء لنواة لينكس
تنضم Bad Epoll إلى عائلة معروفة من ثغرات النواة المستخدمة لجذر أندرويد، متبوعة بإدخالات سابقة تُدعى Bad Binder وBad IO_uring وBad Spin.
تأتي أيضًا في فترة مزدحمة لثغرات صلاحيات لينكس، على الرغم من أن معظمها تعمل بشكل مختلف. ظهرت Copy Fail (CVE-2026-31431) في أبريل وهي الآن على قائمة الثغرات المعروفة المستغلة من CISA.
تظهر Bad Epoll كأداة مفيدة للمقارنة، حيث تُظهر أن ظروف السباق صعبة في كل مرحلة: صعبة في الاكتشاف، حتى بالنسبة لذكاء اصطناعي رائد؛ صعبة في الإصلاح، حيث أن التصحيح الأول لم يكن كافيًا واستغرق التصحيح الصحيح حوالي شهرين؛ وصعبة في الاستغلال، من خلال نافذة لا تتجاوز ست تعليمات. حاليًا، الثغرة التي يتجاوزها الذكاء الاصطناعي هي تلك التي يجب على الإنسان اكتشافها.
إصلاح الثغرة: قم بتطبيق الالتزام الرئيسي a6dc643c6931، أو قم بتثبيت النسخة المحسّنة من التوزيعة الخاصة بك عند توفرها.
مع استمرار تطور التهديدات، من الضروري أن يبقى المستخدمون على اطلاع دائم بأحدث الثغرات والإصلاحات. تأكد من تحديث نظامك لحماية نفسك من هذه المخاطر.




