DirtyDecrypt CVE-2026-31635 آسیبپذیری هسته لینوکس | ارتقای سطح دسترسی به root
آسیبپذیری DirtyDecrypt CVE-2026-31635 یک نقص بحرانی در هسته لینوکس است که امکان Local Privilege Escalation (LPE) را برای هر کاربر محلی غیرمجاز فراهم میکند. این آسیبپذیری با CVSS 7.5 و CWE-362 شناخته میشود و در تابع rxgk_decrypt_skb() هسته لینوکس نهفته است. تیمهای امنیتی Zellic و V12 این آسیبپذیری را در ۹ می ۲۰۲۶ کشف کردند و PoC عمومی آن در ۱۹ می ۲۰۲۶ منتشر شد. هر سازمانی که از Fedora، Arch Linux یا openSUSE Tumbleweed در محیط Production یا Kubernetes استفاده میکند باید فوراً اقدام به پچ کرنل کند.
جزئیات DirtyDecrypt CVE-2026-31635 — CVE و CVSS
آسیبپذیری DirtyDecrypt (همچنین با نام DirtyCBC شناخته میشود) در تابع rxgk_decrypt_skb() هسته لینوکس جای گرفته است. این تابع وظیفه رمزگشایی بستههای sk_buff (socket buffer) در پروتکل RxGK را بر عهده دارد. ضعف اصلی این آسیبپذیری، فقدان گارد Copy-on-Write (COW) در مسیر اجرایی این تابع است.
بدون این گارد، دادههای رمزگشاییشده مستقیماً به حافظه Page Cache فایلهای سیستمی ممتاز نوشته میشوند. این موضوع به مهاجم اجازه میدهد محتوای فایلهای حیاتی مانند /etc/shadow، /etc/sudoers یا باینریهای SUID را بازنویسی کند و در نتیجه دسترسی root کامل به سیستم را به دست آورد.
مشخصات فنی کامل این آسیبپذیری:
- شناسه CVE: CVE-2026-31635
- CVSS Score: 7.5 (High)
- CWE: CWE-362 — Concurrent Execution using Shared Resource with Improper Synchronization
- نوع آسیبپذیری: Local Privilege Escalation (LPE)
- مؤلفه آسیبدیده:
rxgk_decrypt_skb()در ماژول RxGK هسته لینوکس - تاریخ کشف: ۹ می ۲۰۲۶ توسط Zellic و V12 Security Team
- تاریخ Patch: ۲۵ آوریل ۲۰۲۶ در Mainline Kernel
- تاریخ انتشار PoC: ۱۹ می ۲۰۲۶ (عمومی در GitHub)
- وضعیت استثمار: PoC عمومی در دسترس است — ریسک بهرهبرداری فعال بالا
این آسیبپذیری از خانوادهای از نقصهای هسته لینوکس است که شامل Copy Fail (CVE-2026-31431)، Dirty Frag (CVE-2026-43284 و CVE-2026-43500) و Fragnesia (CVE-2026-46300) میشود — همگی قادر به اعطای دسترسی root در سیستمهای آسیبپذیر هستند. این خانواده از آسیبپذیریها الگوی مشترکی دارند: بهرهبرداری از مکانیزمهای مدیریت حافظه هسته لینوکس بدون نیاز به شرایط رقابتی.
نکته مهم: برخلاف بسیاری از LPE های مبتنی بر Race Condition، DirtyDecrypt CVE-2026-31635 یک آسیبپذیری deterministic است — یعنی Exploit آن هر بار با قطعیت اجرا میشود. این خصوصیت، تشخیص آن در محیطهای Sandbox امنیتی را دشوارتر میکند زیرا رفتار ناپایداری از خود نشان نمیدهد.

بردار حمله و روش بهرهبرداری از DirtyDecrypt CVE-2026-31635
آسیبپذیری DirtyDecrypt یک LPE است — نه RCE مستقیم. بنابراین مهاجم ابتدا باید دسترسی اولیه به سیستم هدف داشته باشد. زنجیره حمله کامل به شکل زیر است:
- دسترسی اولیه (Initial Access — T1078/T1190): از طریق اعتبارنامههای SSH لو رفته، اپلیکیشنهای web-facing آسیبپذیر، یا تصاویر Container آلوده در Kubernetes
- اجرای Exploit: کاربر محلی غیرمجاز کد PoC منتشرشده را اجرا میکند که از نقص COW در
rxgk_decrypt_skb()بهره میبرد - بازنویسی Page Cache: مهاجم بایتهای دلخواه را به Page Cache فایلهای read-only ممتاز مینویسد — بدون هیچگونه Race Condition
- ارتقای دسترسی به Root (T1068): با اصلاح
/etc/sudoersیا یک باینری SUID، shell با دسترسی uid=0 به دست میآید - حرکت جانبی (T1021 — Lateral Movement): پس از root شدن، مهاجم به سرویسهای داخلی، دیتابیسها، Secret های Kubernetes و زیرساخت شبکه دسترسی پیدا میکند
- Command & Control (T1071): نصب backdoor یا reverse shell برای حفظ دسترسی پایدار
نمونه دستورات برای بررسی آسیبپذیری در سیستم (بدون اجرای Exploit):
# بررسی فعال بودن CONFIG_RXGK در کرنل
grep CONFIG_RXGK /boot/config-$(uname -r)
# خروجی "CONFIG_RXGK=y" به معنای آسیبپذیر بودن است
# بررسی نسخه دقیق کرنل
uname -r
# بررسی توزیع لینوکس
cat /etc/os-release | grep -E "^NAME|^VERSION"
در محیطهای Kubernetes، Worker Node های آسیبپذیر میتوانند به نقطهای برای فرار از Pod (Pod Escape) تبدیل شوند. مهاجمی که یک Pod آلوده را اجرا میکند، میتواند با CVE-2026-31635 به Node دسترسی root پیدا کند و از آنجا Secrets، ServiceAccount Token ها و دیگر منابع Cluster را در معرض خطر قرار دهد. این تهدید برای محیطهای CI/CD که Docker-in-Docker یا Kubernetes Executor استفاده میکنند بسیار جدی است.
سیستمهای تحت تأثیر CVE-2026-31635
این آسیبپذیری تنها توزیعهایی را تحت تأثیر قرار میدهد که در کرنل آنها گزینه CONFIG_RXGK=y فعال باشد:
- Fedora و Fedora CoreOS — نسخههای ۴۰ و ۴۱
- Arch Linux — نسخههای اخیر با کرنل 6.16 به بالا
- openSUSE Tumbleweed — rolling release با کرنل 6.16 به بالا
نسخههای دقیق هسته لینوکس آسیبپذیر:
- Linux Kernel 6.16.1 تا 6.18.22
- Linux Kernel 6.19 تا 6.19.12
- Linux Kernel 7.0-rc1 تا 7.0-rc7
توزیعهای مهم زیر تحت تأثیر نیستند چون CONFIG_RXGK را به صورت پیشفرض فعال نمیکنند:
- Ubuntu (همه نسخههای LTS: 20.04، 22.04، 24.04)
- Debian Stable (Bookworm، Bullseye)
- RHEL 8/9 و CentOS Stream / Rocky Linux / AlmaLinux
- Amazon Linux 2 و 2023
- SUSE Linux Enterprise Server (SLES)
توجه: اگر یک توزیع غیر آسیبپذیر کرنل سفارشی با CONFIG_RXGK فعال Build کرده باشد، همچنان در معرض خطر خواهد بود. مدیران سیستم باید این موضوع را در محیطهای Enterprise با کرنل سفارشی بررسی کنند.
شاخصهای مصالحه (IoC) مرتبط با DirtyDecrypt CVE-2026-31635
با توجه به انتشار عمومی PoC برای DirtyDecrypt CVE-2026-31635، تیمهای SOC باید موارد زیر را برای شناسایی تلاشهای استثمار مانیتور کنند:
MITRE ATT&CK TTPs مرتبط:
- T1068 — Exploitation for Privilege Escalation: استفاده مستقیم از CVE-2026-31635 برای رسیدن به uid=0
- T1055 — Process Injection: تزریق کد به پروسههای ممتاز پس از escalation
- T1548.001 — Setuid and Setgid: اصلاح باینریهای SUID بهعنوان مکانیزم persistence
- T1070.004 — File Deletion: پاکسازی لاگها و آثار Exploit پس از موفقیت
- T1059.004 — Unix Shell: اجرای دستورات shell با دسترسی root پس از escalation
- T1003.008 — /etc/passwd and /etc/shadow: دسترسی به فایلهای رمز عبور پس از LPE
شاخصهای رفتاری برای شناسایی در SIEM:
- تغییرات ناخواسته در فایلهای
/etc/shadowیا/etc/sudoers— بدون session مدیریتی متناظر - اجرای باینریهای SUID از مسیرهای غیرعادی مانند
/tmp،/dev/shmیا/var/tmp - افزایش ناگهانی UID از مقادیر بالای ۱۰۰۰ به UID=0 در لاگهای auth
- وجود فایلهای اجرایی با مجوزهای SUID در
/tmpیا/dev/shm - فراخوانی syscall های غیرمعمول به module های RxGK از پروسههای user-space غیرمجاز
Query های Auditd برای شناسایی:
# نظارت بر نوشتن غیرمجاز در فایلهای حساس
auditctl -w /etc/shadow -p wa -k shadow_write
auditctl -w /etc/sudoers -p wa -k sudoers_write
auditctl -w /etc/sudoers.d/ -p wa -k sudoers_dir_write
# بررسی UID transitions مشکوک در لاگ
grep "uid=0" /var/log/auth.log | grep -v "sudo|su|login"
# یافتن باینریهای SUID جدید ایجادشده از زمان آخرین بررسی
find / -perm /4000 -newer /etc/passwd -type f 2>/dev/null
# بررسی فایلهای اجرایی در /tmp
find /tmp /dev/shm /var/tmp -type f -executable 2>/dev/null
همچنین ابزارهای EDR مانند Falco، Sysdig Secure و Tetragon قادرند با استفاده از eBPF، تلاشهای بهرهبرداری از این نوع آسیبپذیریها را در real-time شناسایی کنند. Rule مناسب برای Falco باید افزایش ناگهانی Privilege در پروسههای non-privileged را Flag کند.
۵ اقدام Remediation فوری برای آسیبپذیری DirtyDecrypt
برای مقابله فوری با CVE-2026-31635 و آسیبپذیری DirtyDecrypt، اقدامات زیر را به ترتیب اولویت اجرا کنید:
- بلافاصله کرنل را بهروزرسانی کنید:
# Fedora / Fedora CoreOS sudo dnf upgrade --refresh kernel kernel-core kernel-modules sudo reboot # Arch Linux sudo pacman -Syu linux linux-headers sudo reboot # openSUSE Tumbleweed sudo zypper dup sudo rebootپس از Reboot، با دستور
uname -rنسخه کرنل جدید را تأیید کنید. - بررسی فعال بودن CONFIG_RXGK:
grep CONFIG_RXGK /boot/config-$(uname -r) # خروجی "CONFIG_RXGK=y" = آسیبپذیر، فوراً پچ کنید # خروجی "CONFIG_RXGK=n" یا عدم خروجی = سیستم در امان استاین بررسی را روی تمام سرورهای Fleet خود اجرا کنید — از Ansible یا سایر ابزارهای Configuration Management برای اجرای Mass بهره بگیرید.
- محدودسازی دسترسی محلی به سرورهای Enterprise:
دسترسی SSH را به گروههای کاربری مشخص محدود کنید. PAM (Pluggable Authentication Modules) را برای اعمال سیاستهای دسترسی پیکربندی کرده و از کلیدهای SSH به جای رمز عبور استفاده کنید. همچنین Just-In-Time (JIT) Access را برای دسترسیهای ممتاز پیادهسازی کنید. - فعالسازی Kernel Integrity Monitoring:
سیستمهای IMA (Integrity Measurement Architecture) و EVM (Extended Verification Module) در لینوکس میتوانند تغییرات غیرمجاز در فایلهای سیستمی را در real-time تشخیص دهند. ابزارهای eBPF-based مانند Falco یا Sysdig برای شناسایی رفتارهای مشکوک در سطح syscall بسیار مؤثر هستند. Rule مخصوص برای شناساییptraceوclonesyscall های مشکوک از پروسههای non-privileged اضافه کنید. - بررسی و ایمنسازی محیطهای Kubernetes:
نسخه کرنل تمام Worker Node های Kubernetes را بررسی کرده و بهروزرسانی کنید. از Pod Security Admission (PSA) برای جلوگیری از اجرای Container های ممتاز استفاده کنید. Network Policy هایی تعریف کنید که lateral movement را در صورت compromise شدن یک Node محدود کند. Kubernetes Secret های حساس را با Secret Management ابزارهایی مانند Vault یا Sealed Secrets مدیریت کنید.
نتیجهگیری — DirtyDecrypt CVE-2026-31635 و امنیت سازمانی
آسیبپذیری DirtyDecrypt CVE-2026-31635 یک تهدید جدی است. آسیبپذیری DirtyDecrypt CVE-2026-31635 نشان میدهد که حتی در هسته لینوکس — بهعنوان یکی از بررسیشدهترین کدبیسهای متنباز جهان — نقصهای جدی میتوانند وجود داشته باشند. ویژگی Deterministic بودن این Exploit (بدون نیاز به Race Condition) آن را از سایر LPE های هسته متمایز میکند و ریسک استثمار در دنیای واقعی را به شدت افزایش میدهد.
برای سازمانهایی که از توزیعهای Fedora، Arch Linux یا openSUSE Tumbleweed در محیط Production، CI/CD Pipeline یا Kubernetes Cluster استفاده میکنند، بهروزرسانی فوری کرنل و تأیید وضعیت CONFIG_RXGK ضروری است. عدم اقدام میتواند منجر به تسخیر کامل سرور، نشت دادههای حساس، و در محیطهای Container، فرار از ایزولاسیون Pod و به خطر افتادن کل Cluster شود.
تیمهای SOC باید Rule های شناسایی مناسب برای DirtyDecrypt CVE-2026-31635 آسیبپذیری را در SIEM و EDR خود پیادهسازی کنند و مطمئن شوند که سطح پوشش مانیتورینگ آنها تلاشهای LPE را در لایهی کرنل پوشش میدهد. این آسیبپذیری، اهمیت برنامههای منظم Patch Management و بلوغ فرایندهای Vulnerability Management سازمانی را یک بار دیگر یادآوری میکند.
برای ارزیابی آسیبپذیری، تست نفوذ و خدمات SOC با تیم فدک رایان تماس بگیرید.
مطالب مرتبط:
خدمات امنیت سایبری فدک رایان |
صفحه اصلی فدک رایان
منابع:
NVD — CVE-2026-31635 |
The Hacker News |
BleepingComputer |
SecurityWeek