تستمر التحديات الأمنية في أنظمة التشغيل، ومع كل اكتشاف جديد، تبرز الحاجة الملحة لليقظة والترقيع الفوري. مؤخرًا، كشفت الأبحاث عن ثغرة أمنية خطيرة في نواة Linux، تُعرف باسم RefluXFS (بالرقم التعريفي CVE-2026-64600)، والتي ظلت كامنة لمدة تسع سنوات، وتُهدد الآن بتمكين المهاجمين المحليين من الحصول على امتيازات الجذر والتحكم الكامل في الأنظمة المتأثرة.
ما هي ثغرة RefluXFS؟
تُصنف ثغرة RefluXFS على أنها عيب في نظام الملفات XFS الخاص بنواة Linux. اكتشفتها وحدة أبحاث التهديدات Qualys (TRU) وأبلغت عنها، وسمحت للمهاجمين بالكتابة فوق الملفات المحمية. خطورة هذه الثغرة تكمن في قدرتها على تجاوز الدفاعات الأمنية القياسية للنظام.
آلية عمل الثغرة وتأثيرها
تستهدف RefluXFS الأنظمة التي تستخدم نظام الملفات XFS مع تفعيل خاصية إعادة الارتباط (reflink)، وهو إعداد افتراضي في معظم توزيعات Linux للمؤسسات الكبرى. تؤثر الثغرة على أنظمة Linux kernel v4.11 أو الإصدارات الأحدث، حيث يمكن لمستخدم محلي غير مميز استغلال دليل قابل للكتابة للوصول إلى ملفات ذات قيمة عالية، مثل ملفات تكوين الجذر أو الملفات الثنائية الجذرية (SUID).
الأمر الأكثر إثارة للقلق هو أن الدفاعات الأمنية المعروفة، بما في ذلك وحدة أمان Linux SELinux، وتأمين النواة، وآليات عزل الحاويات، وميزات حماية الذاكرة مثل KASLR وSMEP وSMAP، لا تستطيع منع هجمات RefluXFS. يعود السبب في ذلك إلى أن الخلل يعمل في طبقة تخصيص نظام الملفات، وهي طبقة أعمق من تلك التي تُطبق فيها هذه الحمايات.
وفقًا لـ Qualys، يُعد استغلال هذه الثغرة موثوقًا للغاية، ولا يترك أي سجلات في النواة، وتظل التعديلات التي تُجرى على القرص قائمة حتى بعد إعادة تشغيل النظام. تشرح Qualys أن المهاجم يقوم بنسخ ملف مستهدف (على سبيل المثال /etc/passwd أو ملف ثنائي SUID-root) باستخدام خاصية reflink إلى ملف مؤقت يملكه، ثم يتسابق مع عمليات كتابة O_DIRECT المتزامنة على هذا الملف. تسمح نافذة إسقاط القفل في مسار تخصيص النسخ عند الكتابة (copy-on-write) في النواة بإجراء إحدى عمليات الكتابة هذه ليس في التخزين الخاص بالمهاجم، بل في الكتلة الفعلية التي لا تزال تدعم الملف الأصلي.
الأنظمة المتأثرة ونطاق الثغرة
تتضمن قائمة توزيعات Linux المتأثرة كلاً من Red Hat Enterprise Linux (RHEL) وOracle Linux وAmazon Linux وFedora، بالإضافة إلى CentOS Stream وRocky Linux وAlmaLinux وCloudLinux. تُقدر Qualys أن هذه الثغرة قد تؤثر على أكثر من 16.4 مليون نظام بناءً على تحليلها باستخدام برنامج إدارة أصول الأمن السيبراني الخاص بها.
دور الذكاء الاصطناعي في الاكتشاف
جاء اكتشاف هذه الثغرة نتيجة لمبادرة بحثية مشتركة بين Qualys وAnthropic. قام الباحثون بدمج نموذج الذكاء الاصطناعي Claude Mythos Preview في سير عمل التدقيق اليدوي، وكلفوه بالبحث عن حالات سباق مماثلة لفئة الثغرة الأمنية Dirty Cow. بعد تحسينات متكررة، نجح النموذج في تحديد الخلل في XFS وأنتج إثباتًا وظيفيًا للمفهوم. قام باحثو الأمن في Qualys بعد ذلك بمراجعة منطق النموذج، وإعادة إنتاج الاستغلال، والتحقق من صحة جميع المطالبات الفنية قبل التنسيق للكشف عنها مع مشرفي النواة.
التوصيات والإجراءات الوقائية
بدأت الثغرة في الظهور في kernel 4.11، وتم تصحيحها في 16 يوليو. يوصي سعيد عباسي، رئيس وحدة أبحاث التهديدات في Qualys، بالترقيع الفوري للنواة لتحييد هذه الثغرة. ويؤكد أن الاستغلال ينجح باستمرار حتى في ظل إعدادات التصلب القياسية، وتظل التعديلات على القرص قائمة بعد إعادة تشغيل النظام.
تتوفر الآن النوى التي تم إصلاحها من قبل البائعين ويتم ترحيلها إلى توزيعات المؤسسات. يجب على المؤسسات إعطاء الأولوية لترقيع الأنظمة المكشوفة ومتعددة المستأجرين والتأكد من إعادة التشغيل للتحقق من التحديث. حتى الآن، لا توجد تدابير تخفيف موثوقة أو عملية أو تغييرات تكوين مؤقتة متاحة.
تُعد ثغرة RefluXFS تذكيرًا صارخًا بأن التهديدات الأمنية يمكن أن تظل كامنة لسنوات قبل اكتشافها. في عالم تتسارع فيه وتيرة التطور التكنولوجي، يظل الترقيع المستمر واليقظة الأمنية حجر الزاوية في حماية البنية التحتية الرقمية، خاصةً مع استمرار ظهور ثغرات تصعيد الامتيازات في Linux.