شرح آسیبپذیری CVE-2026-64068
در هستهٔ لینوکس، اشکال قفلگذاری در netfs اصلاح شده است. توابع netfs_retry_read_subrequests() و netfs_retry_write_stream() هنگام افزودن زیردرخواستهای اضافی به stream->subrequests باید قفل مناسب را در اختیار داشته باشند. اصلاح گزارششده، قفلگذاریِ جاافتاده در مسیر تلاش مجدد برای افزودن زیردرخواستها را برطرف میکند.
شرایط بهرهبرداری و اثر امنیتی CVE-2026-64068
جدول زیر تفسیر فارسی بردار CVSS ثبتشده برای همین شناسه است. این اطلاعات، امتیازدهی منبع را توضیح میدهد و گزارش آزمایش عملی یا تأیید نفوذ به یک سازمان نیست.
| شاخص | مقدار مرجع | تفسیر |
|---|---|---|
| مسیر دسترسی مهاجم | AV:N | شبکه؛ دسترسی شبکهای به مؤلفهٔ آسیبپذیر لازم است. |
| پیچیدگی حمله | AC:L | کم در مدل امتیازدهی؛ این مقدار بهمعنی وجود اکسپلویت عمومی یا موفقیت قطعی نیست. |
| سطح دسترسی اولیه | PR:N | بدون امتیاز قبلی در مؤلفهٔ آسیبپذیر. |
| تعامل کاربر | UI:N | تعامل کاربر دیگری لازم نیست. |
| دامنهٔ اثر | S:U | دامنهٔ مرجع امنیتی مؤلفه تغییر نمیکند. |
| محرمانگی | C:H | اثر زیاد |
| یکپارچگی | I:H | اثر زیاد |
| دسترسپذیری | A:H | اثر زیاد |
بردار کامل: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
مرجع امتیاز: 416baaa9-dc9f-4396-8d5f-8c081fb06d67. راهنمای استاندارد CVSS در FIRST
نوع ضعف و نکتهٔ فنی
CWE-667 — قفلگذاری نامناسب
هماهنگی دسترسی همزمان به منبع مشترک کامل نیست. بررسی باید مسیرهای تلاش مجدد و خطا را نیز پوشش دهد؛ مشاهدهٔ عملکرد عادی در بار کم، رفع مشکل همزمانی را ثابت نمیکند.
دامنهٔ محصولات و نسخههای درگیر
محصول مرجع: linux kernel؛ سازنده: linux؛ پلتفرمهای ثبتشده: Linux.
- linux_kernel ≥ 6.10 < 7.0.11
- linux_kernel = 7.1
- Linux ≥ 288ace2f57c9d06dd2e42bd80d03747d879a4068 < d5c9d19b0ff2f7153532ac238a5e96fed2df315c
- Linux ≥ 288ace2f57c9d06dd2e42bd80d03747d879a4068 < 393f3f0d7353a94b1e0bc4ca89c683fe983e5fd2
- Linux ≥ 288ace2f57c9d06dd2e42bd80d03747d879a4068 < cce18c263e9623872327ba3c956012f73c1179cc
- Linux = 6.10
نشانههای ≥ و ≤ شامل نسخهٔ مرزی هستند؛ > و < آن نسخه را شامل نمیشوند. این فهرست، خلاصهٔ دادهٔ منبع است: شروط ترکیبی CPE، ویژگیهای فعال و بستههای دارای وصلهٔ backport باید در اطلاعیهٔ سازنده تطبیق داده شوند. پایان یک بازه را بدون تأیید سازنده، نسخهٔ وصلهشده فرض نکنید.
برنامهٔ رفع و اعتبارسنجی برای linux kernel
مراحل زیر پیشنهاد عملیاتی سلام دیجی برای ارزیابی دفاعی هستند؛ نسخهٔ اصلاحشده و دستور اجرایی نهایی را از اطلاعیهٔ رسمی همین CVE بگیرید.
- تعیین داراییهای درگیر: نسخه، شمارهٔ build، بستهٔ توزیع، نقش سرویس و مؤلفهٔ فعال را ثبت کنید. اگر محصول بخشی از وابستگی نرمافزاری است، نسخهٔ واقعاً مستقرشده را بررسی کنید، نه فقط فایل پروژه.
- بررسی مواجههٔ شبکهای: مسیر دسترسی به linux kernel را از اینترنت، شبکههای داخلی و واسطهای معکوس مشخص کنید. محدودسازی موقت دسترسی فقط یک کنترل جبرانی است و جای وصله را نمیگیرد.
- آزمون و اجرای اصلاح: از تنظیمات نسخهٔ پشتیبان بگیرید، مسیر بازگشت را مشخص کنید و وصلهٔ تأییدشدهٔ سازنده را ابتدا روی محیط کنترلشده آزمایش کنید. اگر راهاندازی مجدد لازم است، آن را در برنامهٔ تغییر بگنجانید.
- کنترل هستهٔ در حال اجرا: نصب بستهٔ هسته با فعالشدن آن یکسان نیست. نسخهٔ هستهٔ واقعاً در حال اجرا و وضعیت وصلهٔ توزیع یا live patch را پس از تغییر کنترل کنید.
- بررسی رخداد: لاگهای سرویس، احراز هویت، تغییر تنظیمات و هشدارهای میزبان را در بازهٔ مواجهه نگه دارید. توقف غیرعادی، تغییر فایل یا خروجی غیرمنتظره صرفاً سرنخ است؛ بدون همبستگی شواهد، آن را اثبات بهرهبرداری از CVE-2026-64068 ندانید.
- بستن پرونده با شواهد: نسخه و تنظیمات پس از اصلاح، نتیجهٔ بررسی غیرمخرب، زمان تغییر و مسئول اقدام را ثبت کنید. تست بهرهبرداری روی سرویس تولیدی لازم نیست؛ از روش اعتبارسنجی مورد تأیید سازنده روی دارایی مجاز استفاده کنید.
وضعیت شواهد و محدودیت گزارش
- ثبت بهرهبرداری واقعی در دادهٔ موجود تأیید نشده است. وضعیت نامشخص یا نبودن در KEV، نبود اکسپلویت یا امن بودن محصول را ثابت نمیکند.
- این گزارش ادعای مشاهدهٔ حمله، فهرست IOC اختصاصی یا ارائهٔ قانون تشخیص آزمایششده ندارد.
- اطلاعیهٔ جدید سازنده میتواند دامنهٔ نسخهها یا راهکار را تغییر دهد. تاریخ بهروزرسانی منبع را در انتهای صفحه بررسی کنید.
آموزش Splunk برای تحلیل لاگ و همبستگی رخدادها · جستوجوی آسیبپذیریها بر اساس سازنده و پلتفرم