الذكاء الاصطناعي يكتشف ثغرة أمنية لتصعيد الصلاحيات في نواة Linux

تحليل اكتشاف ثغرة الاستخدام بعد التحرير في Linux وتطوير استغلالها عبر الذكاء الاصطناعي.

الذكاء الاصطناعي يكتشف ثغرة أمنية لتصعيد الصلاحيات في نواة Linux
الذكاء الاصطناعي يكتشف ثغرة أمنية لتصعيد الصلاحيات في نواة Linux

كشف باحث أمني أن أنظمة الذكاء الاصطناعي أسهمت في اكتشاف ثغرة أمنية في نواة نظام التشغيل Linux، وتطوير استغلال لها يمكن أي مستخدم محلي عادي من الحصول على صلاحيات الجذر (root)، وذلك وفقاً لما نشرته مختبرات STAR Labs في 28 يوليو 2026. 

تصنف الثغرة (CVE-2026-53264 بتقييم CVSS عند 7.8) من نوع الاستخدام بعد التحرير (Use-After-Free) وهي ناجمة عن حالة تسابق في آلية التحكم بحركة مرور الشبكة داخل النواة.

وأوضح الباحث لي جيا جيه (Li Jiajie) في تقرير تقني مصاحب أن الاستغلال محلي بطبيعته، ولا يمكن تنفيذه عن بُعد، إذ يتطلب موطئ قدم مسبق على الجهاز المستهدف. كما أن نجاح الاستغلال مشروط بتفعيل مساحات أسماء المستخدمين غير المميزة (unprivileged user namespaces)، ووجود خياري النواة CONFIG_NET_ACT_GACT وCONFIG_NET_CLS_FLOWER، بالإضافة إلى سلسلة البرمجة بالعودة الموجهة (ROP) تحوي إزاحات ثابتة خاصة ببنية النواة المستهدفة. 

أصلحت الثغرة على المستوى الرسمي في فروع النواة الرئيسة في الأول من يونيو 2026، وتم لاحقاً دمج الإصلاح في عدة فروع مستقرة لتشمل الإصدارات 5.10.259 و5.15.210 و6.1.176 و6.6.143 و6.12.94 و6.18.36 و7.0.13، إضافة إلى دمج الإصلاح في الإصدار المرشح 7.1-rc7. ويتعين على مستخدمي لينكس تثبيت نواة توزيعتهم المحدثة دون الاعتماد على رقم الإصدار الرئيس وحده، إذ تباينت استجابة التوزيعات: فقد وفرت Debian حزماً محدثة لإصداراتها المستقرة المدعومة، بينما لا تزال Ubuntu تعلن تأثر عدة حزم نواة قيد الصيانة، في حين أدرجت SUSE الثغرة كثغرة معلقة عبر منتجات عدة وخصصت لها درجة خطورة 5.5 بناء على تأثير يقتصر على الإتاحة، وهو أقل من تقييم مُسجل الثغرات الرسمي للنواة . ولم تدرج وكالة الأمن السيبراني وأمن البنية التحتية الأميركية (CISA) الثغرة في سجل الثغرات المستغلة المعروفة (KEV)، ولم تسجل أي تقارير رسمية عن استغلالها حتى تاريخ النشر.

وعلى صعيد دور الذكاء الاصطناعي، قال لي إن النموذج الذي استعان به أسهم في اكتشاف الثغرة، وإنتاج إثبات مفهوم باستخدام أداة Kernel Address Sanitizer، وتحسين نافذة التسابق البرمجية. لكنه لم يكشف عن تفاصيل النموذج أو الأوامر المستخدمة، ما يجعل من الصعب تقييم مساهمة النظام بشكل مستقل أو استخدام الحالة معياراً لقدرات الذكاء الاصطناعي.

وتكمن الثغرة في آلية معالجة دورة حياة إجراءات التحكم بحركة المرور في لينكس، إذ تؤدي عمليات RTM_NEWTFILTER وRTM_DELTFILTER المتزامنة إلى قراءة كائن إجراء من خيط معالج بعد قيام خيط آخر بتحريره. يصحح الإصلاح هذا الخلل بتأجيل عملية التحرير إلى ما بعد انتهاء قراء النسخ الآجلة (RCU). ويعمل الاستغلال المنشور عبر إنشاء مساحات أسماء مستخدم وشبكة خاصة، ثم الوصول إلى المسار المصاب، قبل أن تعيد سلسلة ROP كتابة core_pattern وتضع نسخة من نفسها في ملف مؤقت مستند إلى الذاكرة (memfd)، ثم يعطل عملية فرعية عن عمد ليجعل النواة تشغل الملف بامتيازات الجذر.

وأفاد لي بأن الاستغلال نجح في جميع محاولاته التجريبية العشر على جهاز محمول يعمل بالإصدار CentOS Stream 9، بفترات تراوحت بين 9 و111 ثانية، وإن لم تستنسخ هذه الموثوقية بشكل مستقل بعد.

يذكر أن التصحيح الرسمي ينسب الإبلاغ عن الثغرة إلى كايل زينغ (KyleBot)، الذي قدم بلاغه قبل مسابقة TyphoonPwn 2026 بفترة وجيزة. وأكد لي أنه اكتشف الثغرة بشكل مستقل، ولم يعلم بتقرير زينغ إلا لاحقاً. ووصف عملية البحث المعتمدة على الذكاء الاصطناعي بأنها جعلت صيد العيوب يبدو أقرب إلى تحليل ثغرات منشورة (n-day) حتى مع العمل على عيوب جديدة، في إشارة إلى تسارع الوتيرة الذي تتيحه هذه الأدوات وإن بقيت محدودة القدرات ما لم تقترن بخبرة بشرية.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى