نظرة عامة #
تقدم هذه المقالة تفاصيل تقنية إضافية بخصوص ثغرات نواة نظام لينكس:
CVE-2026-43284
CVE-2026-43500
تُعرف هذه الثغرات الأمنية مجتمعة باسم رذاذ متسخ وتؤثر على مسارات معالجة حزم بيانات نواة لينكس المحددة المرتبطة بما يلي:
- XFRM/IPsec
- ESP (تغليف حمولة الأمان)
- أجزاء مخزن البيانات المشتركة (أجزاء skb)
- معالجة وصل حزم UDP
المراجع الرسمية:
نفد – CVE-2026-43284
نفد – CVE-2026-43500
خلفية تقنية #
CVE-2026-43284 #
بحسب القائمين على صيانة نواة لينكس، فإن الثغرة الأمنية تنشأ من سوء التعامل مع:
- أجزاء skb المشتركة
- معالجة صفحات الربط UDP
- عمليات فك التشفير الموضعي لـ ESP
تحدث المشكلة بسبب:
MSG_SPLICE_PAGES قد يقوم بإرفاق صفحات مملوكة خارجياً مباشرة بمخازن الحزمSKBFL_SHARED_FRAGنتيجة:
- يفترض معالج ESP بشكل خاطئ أن بيانات الحزمة مملوكة ملكية خاصة
- قد يتم فك تشفير ESP مباشرة عبر الذاكرة المشتركة
- قد يصبح تلف الذاكرة أو تعديل البيانات غير المقصود أمراً وارداً
يُقدّم إصلاح نواة النظام الأساسي ما يلي:
- تتبع ملكية الأجزاء بشكل صحيح
- حماية إضافية ضد النسخ عند الكتابة
- سلوك احتياطي أكثر أمانًا باستخدام:
skb_cow_data()
CVE-2026-43500 #
في وقت كتابة هذا التقرير:
- لا يزال CVE-2026-43500 في حالة محجوزة
- لا تزال التفاصيل التقنية العامة محدودة
ومع ذلك، فهو مرتبط بنفس عائلة ثغرات Dirty Frag ونظام الشبكة الفرعي للنواة.
RELIANOID تحليل التعرض #
Standard RELIANOID نشر #
RELIANOID لا تستخدم نفسها:
- معالجة صفحات ربط UDP المخصصة
- معالجة حزم ESP الخام
- التفاعلات المباشرة مع نواة XFRM
لذلك، المعيار RELIANOID لا تتعرض عمليات النشر للتعرض في ظل ظروف التشغيل العادية.
تم تكوين VPN RELIANOID نشر #
RELIANOID عمليات النشر التي تتضمن وظيفة VPN (الشبكة > VPN) أو قد تستخدم إعدادات VPN المخصصة وظائف Linux IPsec/XFRM اعتمادًا على تكوين VPN.
هذا يعنى:
- يمكن تحميل وحدات نواة النظام المتعلقة ببروتوكول IPsec عند تفعيل ميزات VPN/IPsec
- قد تصبح وحدات ESP/XFRM نشطة
- من الناحية النظرية، يمكن الوصول إلى مسارات النواة المتأثرة
الوحدات النمطية التي يُحتمل تحميلها #
عند تكوين وظائف VPN/IPsec، قد تظهر الوحدات النمطية التالية:
esp4 esp6 xfrm_user xfrm_algo xfrm4_mode_transport xfrm4_mode_tunnel xfrm6_mode_transport xfrm6_mode_tunnel
تقييم المخاطر لـ RELIANOID مستخدمو VPN #
في الوقت الحالي:
- لا توجد استغلالات نشطة معروفة ضد RELIANOID تم تحديد عمليات نشر الشبكات الافتراضية الخاصة (VPN).
- تبدو ظروف الاستغلال محددة للغاية
- تتطلب هذه الثغرة الأمنية شروطًا معقدة لمعالجة الحزم تتضمن أجزاء skb مشتركة
ومع ذلك، ينبغي اعتبار الأنظمة التي تستخدم وظائف IPsec VPN بشكل فعال معرضة للخطر إلى حين تطبيق نواة النظام المحدثة.
كيفية تحديد إذا RELIANOID تستخدم شبكة VPN بروتوكول IPsec #
تحقق من الوحدات النمطية المحملة:
lsmod | egrep 'esp|xfrm'
تحقق من حالات IPsec النشطة #
حالة تحويل IP
تحقق من سياسات IPsec النشطة #
سياسة تحويل بروتوكول الإنترنت
في حال وجود أنفاق VPN نشطة، قد يظهر ناتج مشابه لما يلي:
المصدر 10.0.0.1 الوجهة 10.0.1.1 البروتوكول esp spi 0x00000001
توصيات التخفيف #
الأنظمة التي لا تستخدم VPN/IPsec #
في حال عدم الحاجة إلى وظيفة VPN:
قم بإلغاء تحميل الوحدات النمطية وتنظيف ذاكرة التخزين المؤقت
modprobe -r esp4 esp6 xfrm_user xfrm_algo sync; echo 3 > /proc/sys/vm/drop_caches
وحدات القائمة السوداء
خلق:
/etc/modprobe.d/disable-xfrm.conf
المحتويات:
القائمة السوداء esp4 القائمة السوداء esp6 القائمة السوداء xfrm_user القائمة السوداء xfrm_algo القائمة السوداء xfrm4_mode_transport القائمة السوداء xfrm4_mode_tunnel القائمة السوداء xfrm6_mode_transport القائمة السوداء xfrm6_mode_tunnel
الأنظمة المستخدمة RELIANOID VPN/IPsec #
في حال استخدام وحدة VPN بشكل فعال:
الإجراءات الموصى بها
- قم بتطبيق تحديثات نواة النظام الخاصة بالمورد فور توفرها.
- اقتصر استخدام VPN على النظراء الموثوق بهم فقط
- قلل من استخدام برامج الطرف الثالث غير الضرورية
- الشاشات RELIANOID نصائح أمنية
- مراقبة السلوك غير الطبيعي للنواة/الشبكة
سيتم توفير تصحيحات لإصلاح هذه الثغرة الأمنية في الإصدارات EE > 8.5
توصيات إضافية للتصلب #
تقييد مصادر الحزم غير الموثوقة #
استخدم قواعد جدار الحماية للحد من:
- التعرض العلني للقدرات الخارقة
- حركة مرور تغليف UDP غير موثوقة
- نظراء VPN خارجيون
تقليل التفاعل مع نواة النظام من جهات خارجية #
تجنب:
- أطر عمل مخصصة لمعالجة الحزم
- برامج الشبكات غير الموثوقة
- وحدات النواة التجريبية
التحقق بعد التخفيف #
تأكد من عدم تحميل الوحدات النمطية المتأثرة:
lsmod | egrep 'esp|xfrm'
نتيجة متوقعة:
(لا يوجد مخرج)
ملخص #
ثغرات برنامج Dirty Frag CVE-2026-43284 و CVE-2026-43500 يؤثر على معالجة ESP/XFRM في نواة لينكس المرتبطة بشبكات IPsec.
توضيح أساسي
- Standard RELIANOID لم تتأثر وظيفة موازنة الأحمال
- ومع ذلك، فإن RELIANOID قد تقوم وحدة VPN/IPsec بتحميل وحدات النواة المتأثرة
- الأنظمة التي تستخدم: الشبكة > VPN أو ينبغي أن تقوم إعدادات VPN المخصصة بتقييم مستوى التعرض للمخاطر وتطبيق إجراءات التخفيف وفقًا لذلك.
RELIANOID توصي بما يلي:
- تعطيل وظائف IPsec غير المستخدمة
- تطبيق تحديثات نواة النظام الخاصة بالمورد
- تقييد الوصول إلى خدمات VPN
- مراقبة التنبيهات الأمنية الرسمية لنواة النظام