نفوذ به قلب لینوکس؛ هشدار فوری CISA درباره بهرهبرداری از نقص «Copy Fail»
آژانس امنیت زیرساخت و امنیت سایبری آمریکا (CISA)، نقص امنیتی بحرانی جدیدی با نام "Copy Fail" شناسه CVE-2026-31431 را به فهرست آسیبپذیریهای تحت بهرهبرداری فعال اضافه کرد. این حفره امنیتی که در هسته (Kernel) لینوکس و در رابط الگوریتم رمزنگاری algif_aead یافت شده است، به کاربران عادی و بدون سطح دسترسی اجازه میدهد تنها با نوشتن چهار بایت کنترلشده در حافظه موقت (Page Cache)، دسترسی کامل Root (مدیریت مطلق سیستم) را بهدست آورند.
محققان شرکت Theori که این نقص را کشف کردهاند، یک کد مخرب (Exploit) پایتون منتشر کردهاند که به گفته آنها ۱۰۰درصد قابل است و بدون هیچ تغییری روی توزیعهای بزرگی نظیر Ubuntu 24.04،Amazon Linux 2023 ،RHEL 10.1 و SUSE 16 کار میکند.
این خبر از چند جنبه برای امنیت سایبری سازمانها و کاربران 24 نیوز حیاتی است:
۱. دامنه نفوذ باورنکردنی (بازگشت به ۲۰۱۷)
نکته تکاندهنده اینجاست که هر هسته لینوکسی که از سال ۲۰۱۷ تا به امروز ساخته شده، در صورت دریافت نکردن وصله جدید، در برابر این حمله آسیبپذیر است. این یعنی تقریباً تمام سرورهای ابری، زیرساختهای دولتی و حتی سیستمهای شخصی لینوکسی در معرض خطر هستند.
۲. مفهوم Privilege Escalation ارتقای سطح دسترسی
در امنیت سایبری، خطرناکترین نوع حملات داخلی، ارتقای سطح دسترسی است. مهاجم ممکن است ابتدا از طریق یک ایمیل فیشینگ یا یک حساب کاربری ساده وارد سیستم شود، اما با استفاده از Copy Fail، او در عرض چند ثانیه به «ابر کاربر» یا همان Root تبدیل میشود که میتواند تمام دادهها را پاک کرده، جاسوسی کند یا باجافزار نصب نماید.
۳. چرا نام آن را Copy Fail گذاشتهاند؟
این نامگذاری به نقص در نحوه مدیریت حافظه هنگام کپی شدن دادهها در هسته سیستمعامل اشاره دارد. هکرها از یک اشتباه کوچک در کدنویسی هسته لینوکس استفاده میکنند تا سیستم را فریب دهند و اجازه دسترسی به بخشهای ممنوعه حافظه را بگیرند.
توصیههای امنیتی ۲۴ نیوز به مدیران سیستم و کاربران:
بهروزرسانی فوری پاراگراف اول تقویم کاری: CISA به آژانسهای فدرال تا ۱۵ می (۲۵ اردیبهشت) فرصت داده تا تمام سیستمها را وصله کنند. ما نیز به تمام مدیران سرور در ایران توصیه میکنیم منتظر نمانند و فوراً دستورات آپدیت کرنل مانند sudo apt update & sudo apt upgradeرا اجرا کنند.
استراتژی دفاع در عمق: اگرچه این یک نقص محلی (Local) است، اما جلوگیری از ورود اولیه هکر (از طریق بستن پورتهای غیرضروری و مقابله با فیشینگ) اولین خط دفاعی شماست.
مانیتورینگ لاگهای سیستم: فعالیتهای مشکوکی که سعی در تغییر در Page Cache یا استفاده غیرعادی از توابع رمزنگاری هسته دارند را رصد کنید.
برگردان و تنظیم: تحریریه ۲۴ نیوز (بهراد یوسفی)