برترین نماینده کسپرسکی در غرب آسیا

DirtyDecrypt CVE-2026-31635 آسیب‌پذیری هسته لینوکس | ارتقای سطح دسترسی به root

Telegram
WhatsApp
LinkedIn

DirtyDecrypt CVE-2026-31635 آسیب‌پذیری هسته لینوکس | ارتقای سطح دسترسی به root

DirtyDecrypt CVE-2026-31635 آسیب‌پذیری LPE هسته لینوکس

DirtyDecrypt CVE-2026-31635 آسیب‌پذیری هسته لینوکس | ارتقای سطح دسترسی به root

آسیب‌پذیری DirtyDecrypt CVE-2026-31635 یک نقص بحرانی در هسته لینوکس است که امکان Local Privilege Escalation (LPE) را برای هر کاربر محلی غیرمجاز فراهم می‌کند. این آسیب‌پذیری با CVSS 7.5 و CWE-362 شناخته می‌شود و در تابع rxgk_decrypt_skb() هسته لینوکس نهفته است. تیم‌های امنیتی Zellic و V12 این آسیب‌پذیری را در ۹ می ۲۰۲۶ کشف کردند و PoC عمومی آن در ۱۹ می ۲۰۲۶ منتشر شد. هر سازمانی که از Fedora، Arch Linux یا openSUSE Tumbleweed در محیط Production یا Kubernetes استفاده می‌کند باید فوراً اقدام به پچ کرنل کند.

جزئیات DirtyDecrypt CVE-2026-31635 — CVE و CVSS

آسیب‌پذیری DirtyDecrypt (همچنین با نام DirtyCBC شناخته می‌شود) در تابع rxgk_decrypt_skb() هسته لینوکس جای گرفته است. این تابع وظیفه رمزگشایی بسته‌های sk_buff (socket buffer) در پروتکل RxGK را بر عهده دارد. ضعف اصلی این آسیب‌پذیری، فقدان گارد Copy-on-Write (COW) در مسیر اجرایی این تابع است.

بدون این گارد، داده‌های رمزگشایی‌شده مستقیماً به حافظه Page Cache فایل‌های سیستمی ممتاز نوشته می‌شوند. این موضوع به مهاجم اجازه می‌دهد محتوای فایل‌های حیاتی مانند /etc/shadow، /etc/sudoers یا باینری‌های SUID را بازنویسی کند و در نتیجه دسترسی root کامل به سیستم را به دست آورد.

مشخصات فنی کامل این آسیب‌پذیری:

  • شناسه CVE: CVE-2026-31635
  • CVSS Score: 7.5 (High)
  • CWE: CWE-362 — Concurrent Execution using Shared Resource with Improper Synchronization
  • نوع آسیب‌پذیری: Local Privilege Escalation (LPE)
  • مؤلفه آسیب‌دیده: rxgk_decrypt_skb() در ماژول RxGK هسته لینوکس
  • تاریخ کشف: ۹ می ۲۰۲۶ توسط Zellic و V12 Security Team
  • تاریخ Patch: ۲۵ آوریل ۲۰۲۶ در Mainline Kernel
  • تاریخ انتشار PoC: ۱۹ می ۲۰۲۶ (عمومی در GitHub)
  • وضعیت استثمار: PoC عمومی در دسترس است — ریسک بهره‌برداری فعال بالا

این آسیب‌پذیری از خانواده‌ای از نقص‌های هسته لینوکس است که شامل Copy Fail (CVE-2026-31431)، Dirty Frag (CVE-2026-43284 و CVE-2026-43500) و Fragnesia (CVE-2026-46300) می‌شود — همگی قادر به اعطای دسترسی root در سیستم‌های آسیب‌پذیر هستند. این خانواده از آسیب‌پذیری‌ها الگوی مشترکی دارند: بهره‌برداری از مکانیزم‌های مدیریت حافظه هسته لینوکس بدون نیاز به شرایط رقابتی.

نکته مهم: برخلاف بسیاری از LPE های مبتنی بر Race Condition، DirtyDecrypt CVE-2026-31635 یک آسیب‌پذیری deterministic است — یعنی Exploit آن هر بار با قطعیت اجرا می‌شود. این خصوصیت، تشخیص آن در محیط‌های Sandbox امنیتی را دشوارتر می‌کند زیرا رفتار ناپایداری از خود نشان نمی‌دهد.

DirtyDecrypt CVE-2026-31635 آسیب‌پذیری LPE هسته لینوکس

بردار حمله و روش بهره‌برداری از DirtyDecrypt CVE-2026-31635

آسیب‌پذیری DirtyDecrypt یک LPE است — نه RCE مستقیم. بنابراین مهاجم ابتدا باید دسترسی اولیه به سیستم هدف داشته باشد. زنجیره حمله کامل به شکل زیر است:

  1. دسترسی اولیه (Initial Access — T1078/T1190): از طریق اعتبارنامه‌های SSH لو رفته، اپلیکیشن‌های web-facing آسیب‌پذیر، یا تصاویر Container آلوده در Kubernetes
  2. اجرای Exploit: کاربر محلی غیرمجاز کد PoC منتشرشده را اجرا می‌کند که از نقص COW در rxgk_decrypt_skb() بهره می‌برد
  3. بازنویسی Page Cache: مهاجم بایت‌های دلخواه را به Page Cache فایل‌های read-only ممتاز می‌نویسد — بدون هیچ‌گونه Race Condition
  4. ارتقای دسترسی به Root (T1068): با اصلاح /etc/sudoers یا یک باینری SUID، shell با دسترسی uid=0 به دست می‌آید
  5. حرکت جانبی (T1021 — Lateral Movement): پس از root شدن، مهاجم به سرویس‌های داخلی، دیتابیس‌ها، Secret های Kubernetes و زیرساخت شبکه دسترسی پیدا می‌کند
  6. Command & Control (T1071): نصب backdoor یا reverse shell برای حفظ دسترسی پایدار

نمونه دستورات برای بررسی آسیب‌پذیری در سیستم (بدون اجرای Exploit):

# بررسی فعال بودن CONFIG_RXGK در کرنل
grep CONFIG_RXGK /boot/config-$(uname -r)
# خروجی "CONFIG_RXGK=y" به معنای آسیب‌پذیر بودن است

# بررسی نسخه دقیق کرنل
uname -r

# بررسی توزیع لینوکس
cat /etc/os-release | grep -E "^NAME|^VERSION"

در محیط‌های Kubernetes، Worker Node های آسیب‌پذیر می‌توانند به نقطه‌ای برای فرار از Pod (Pod Escape) تبدیل شوند. مهاجمی که یک Pod آلوده را اجرا می‌کند، می‌تواند با CVE-2026-31635 به Node دسترسی root پیدا کند و از آنجا Secrets، ServiceAccount Token ها و دیگر منابع Cluster را در معرض خطر قرار دهد. این تهدید برای محیط‌های CI/CD که Docker-in-Docker یا Kubernetes Executor استفاده می‌کنند بسیار جدی است.

سیستم‌های تحت تأثیر CVE-2026-31635

این آسیب‌پذیری تنها توزیع‌هایی را تحت تأثیر قرار می‌دهد که در کرنل آن‌ها گزینه CONFIG_RXGK=y فعال باشد:

  • Fedora و Fedora CoreOS — نسخه‌های ۴۰ و ۴۱
  • Arch Linux — نسخه‌های اخیر با کرنل 6.16 به بالا
  • openSUSE Tumbleweed — rolling release با کرنل 6.16 به بالا

نسخه‌های دقیق هسته لینوکس آسیب‌پذیر:

  • Linux Kernel 6.16.1 تا 6.18.22
  • Linux Kernel 6.19 تا 6.19.12
  • Linux Kernel 7.0-rc1 تا 7.0-rc7

توزیع‌های مهم زیر تحت تأثیر نیستند چون CONFIG_RXGK را به صورت پیش‌فرض فعال نمی‌کنند:

  • Ubuntu (همه نسخه‌های LTS: 20.04، 22.04، 24.04)
  • Debian Stable (Bookworm، Bullseye)
  • RHEL 8/9 و CentOS Stream / Rocky Linux / AlmaLinux
  • Amazon Linux 2 و 2023
  • SUSE Linux Enterprise Server (SLES)

توجه: اگر یک توزیع غیر آسیب‌پذیر کرنل سفارشی با CONFIG_RXGK فعال Build کرده باشد، همچنان در معرض خطر خواهد بود. مدیران سیستم باید این موضوع را در محیط‌های Enterprise با کرنل سفارشی بررسی کنند.

شاخص‌های مصالحه (IoC) مرتبط با DirtyDecrypt CVE-2026-31635

با توجه به انتشار عمومی PoC برای DirtyDecrypt CVE-2026-31635، تیم‌های SOC باید موارد زیر را برای شناسایی تلاش‌های استثمار مانیتور کنند:

MITRE ATT&CK TTPs مرتبط:

  • T1068 — Exploitation for Privilege Escalation: استفاده مستقیم از CVE-2026-31635 برای رسیدن به uid=0
  • T1055 — Process Injection: تزریق کد به پروسه‌های ممتاز پس از escalation
  • T1548.001 — Setuid and Setgid: اصلاح باینری‌های SUID به‌عنوان مکانیزم persistence
  • T1070.004 — File Deletion: پاک‌سازی لاگ‌ها و آثار Exploit پس از موفقیت
  • T1059.004 — Unix Shell: اجرای دستورات shell با دسترسی root پس از escalation
  • T1003.008 — /etc/passwd and /etc/shadow: دسترسی به فایل‌های رمز عبور پس از LPE

شاخص‌های رفتاری برای شناسایی در SIEM:

  • تغییرات ناخواسته در فایل‌های /etc/shadow یا /etc/sudoers — بدون session مدیریتی متناظر
  • اجرای باینری‌های SUID از مسیرهای غیرعادی مانند /tmp، /dev/shm یا /var/tmp
  • افزایش ناگهانی UID از مقادیر بالای ۱۰۰۰ به UID=0 در لاگ‌های auth
  • وجود فایل‌های اجرایی با مجوزهای SUID در /tmp یا /dev/shm
  • فراخوانی syscall های غیرمعمول به module های RxGK از پروسه‌های user-space غیرمجاز

Query های Auditd برای شناسایی:

# نظارت بر نوشتن غیرمجاز در فایل‌های حساس
auditctl -w /etc/shadow -p wa -k shadow_write
auditctl -w /etc/sudoers -p wa -k sudoers_write
auditctl -w /etc/sudoers.d/ -p wa -k sudoers_dir_write

# بررسی UID transitions مشکوک در لاگ
grep "uid=0" /var/log/auth.log | grep -v "sudo|su|login"

# یافتن باینری‌های SUID جدید ایجادشده از زمان آخرین بررسی
find / -perm /4000 -newer /etc/passwd -type f 2>/dev/null

# بررسی فایل‌های اجرایی در /tmp
find /tmp /dev/shm /var/tmp -type f -executable 2>/dev/null

همچنین ابزارهای EDR مانند Falco، Sysdig Secure و Tetragon قادرند با استفاده از eBPF، تلاش‌های بهره‌برداری از این نوع آسیب‌پذیری‌ها را در real-time شناسایی کنند. Rule مناسب برای Falco باید افزایش ناگهانی Privilege در پروسه‌های non-privileged را Flag کند.

۵ اقدام Remediation فوری برای آسیب‌پذیری DirtyDecrypt

برای مقابله فوری با CVE-2026-31635 و آسیب‌پذیری DirtyDecrypt، اقدامات زیر را به ترتیب اولویت اجرا کنید:

  1. بلافاصله کرنل را به‌روزرسانی کنید:
    # Fedora / Fedora CoreOS
    sudo dnf upgrade --refresh kernel kernel-core kernel-modules
    sudo reboot
    
    # Arch Linux
    sudo pacman -Syu linux linux-headers
    sudo reboot
    
    # openSUSE Tumbleweed
    sudo zypper dup
    sudo reboot

    پس از Reboot، با دستور uname -r نسخه کرنل جدید را تأیید کنید.

  2. بررسی فعال بودن CONFIG_RXGK:
    grep CONFIG_RXGK /boot/config-$(uname -r)
    # خروجی "CONFIG_RXGK=y" = آسیب‌پذیر، فوراً پچ کنید
    # خروجی "CONFIG_RXGK=n" یا عدم خروجی = سیستم در امان است

    این بررسی را روی تمام سرورهای Fleet خود اجرا کنید — از Ansible یا سایر ابزارهای Configuration Management برای اجرای Mass بهره بگیرید.

  3. محدودسازی دسترسی محلی به سرورهای Enterprise:
    دسترسی SSH را به گروه‌های کاربری مشخص محدود کنید. PAM (Pluggable Authentication Modules) را برای اعمال سیاست‌های دسترسی پیکربندی کرده و از کلیدهای SSH به جای رمز عبور استفاده کنید. همچنین Just-In-Time (JIT) Access را برای دسترسی‌های ممتاز پیاده‌سازی کنید.
  4. فعال‌سازی Kernel Integrity Monitoring:
    سیستم‌های IMA (Integrity Measurement Architecture) و EVM (Extended Verification Module) در لینوکس می‌توانند تغییرات غیرمجاز در فایل‌های سیستمی را در real-time تشخیص دهند. ابزارهای eBPF-based مانند Falco یا Sysdig برای شناسایی رفتارهای مشکوک در سطح syscall بسیار مؤثر هستند. Rule مخصوص برای شناسایی ptrace و clone syscall های مشکوک از پروسه‌های non-privileged اضافه کنید.
  5. بررسی و ایمن‌سازی محیط‌های Kubernetes:
    نسخه کرنل تمام Worker Node های Kubernetes را بررسی کرده و به‌روزرسانی کنید. از Pod Security Admission (PSA) برای جلوگیری از اجرای Container های ممتاز استفاده کنید. Network Policy هایی تعریف کنید که lateral movement را در صورت compromise شدن یک Node محدود کند. Kubernetes Secret های حساس را با Secret Management ابزارهایی مانند Vault یا Sealed Secrets مدیریت کنید.

نتیجه‌گیری — DirtyDecrypt CVE-2026-31635 و امنیت سازمانی

آسیب‌پذیری DirtyDecrypt CVE-2026-31635 یک تهدید جدی است. آسیب‌پذیری DirtyDecrypt CVE-2026-31635 نشان می‌دهد که حتی در هسته لینوکس — به‌عنوان یکی از بررسی‌شده‌ترین کدبیس‌های متن‌باز جهان — نقص‌های جدی می‌توانند وجود داشته باشند. ویژگی Deterministic بودن این Exploit (بدون نیاز به Race Condition) آن را از سایر LPE های هسته متمایز می‌کند و ریسک استثمار در دنیای واقعی را به شدت افزایش می‌دهد.

برای سازمان‌هایی که از توزیع‌های Fedora، Arch Linux یا openSUSE Tumbleweed در محیط Production، CI/CD Pipeline یا Kubernetes Cluster استفاده می‌کنند، به‌روزرسانی فوری کرنل و تأیید وضعیت CONFIG_RXGK ضروری است. عدم اقدام می‌تواند منجر به تسخیر کامل سرور، نشت داده‌های حساس، و در محیط‌های Container، فرار از ایزولاسیون Pod و به خطر افتادن کل Cluster شود.

تیم‌های SOC باید Rule های شناسایی مناسب برای DirtyDecrypt CVE-2026-31635 آسیب‌پذیری را در SIEM و EDR خود پیاده‌سازی کنند و مطمئن شوند که سطح پوشش مانیتورینگ آن‌ها تلاش‌های LPE را در لایه‌ی کرنل پوشش می‌دهد. این آسیب‌پذیری، اهمیت برنامه‌های منظم Patch Management و بلوغ فرایندهای Vulnerability Management سازمانی را یک بار دیگر یادآوری می‌کند.

برای ارزیابی آسیب‌پذیری، تست نفوذ و خدمات SOC با تیم فدک رایان تماس بگیرید.

مطالب مرتبط:
خدمات امنیت سایبری فدک رایان |
صفحه اصلی فدک رایان

منابع:
NVD — CVE-2026-31635 |
The Hacker News |
BleepingComputer |
SecurityWeek

نرم افزار پیشرفته حضور و غیاب

محصولی از فدک رایان

محتوای جدول