VULNERABILITY BRIEFCVE-2026-64068

CVE-2026-64068؛ اشکال قفل‌گذاری در netfs هستهٔ لینوکس

شدتبحرانیCVSS 9.8
محصول درگیرlinux kernel
سازندهlinux
بهره‌برداری شناخته‌شدهوضعیت KEV نامشخص
خلاصه مدیریتی

در هستهٔ لینوکس، اشکال قفل‌گذاری در netfs اصلاح شده است. توابع netfs_retry_read_subrequests() و netfs_retry_write_stream() هنگام افزودن زیر‌درخواست‌های اضافی به stream->subrequests باید قفل مناسب را در اختیار داشته باشند. اصلاح گزارش‌شده، قفل‌گذاریِ جاافتاده در مسیر تلاش مجدد برای افزودن زیر‌درخواست…

پلتفرم: Linux
خلاصهٔ فارسی با کمک هوش مصنوعی؛ بر اساس منابع رسمی. جزئیات نسخه‌ها و راهکارها را با اطلاعیهٔ سازنده تطبیق دهید.

شرح آسیب‌پذیری CVE-2026-64068

در هستهٔ لینوکس، اشکال قفل‌گذاری در netfs اصلاح شده است. توابع netfs_retry_read_subrequests() و netfs_retry_write_stream() هنگام افزودن زیر‌درخواست‌های اضافی به stream->subrequests باید قفل مناسب را در اختیار داشته باشند. اصلاح گزارش‌شده، قفل‌گذاریِ جاافتاده در مسیر تلاش مجدد برای افزودن زیر‌درخواست‌ها را برطرف می‌کند.

شرایط بهره‌برداری و اثر امنیتی CVE-2026-64068

جدول زیر تفسیر فارسی بردار CVSS ثبت‌شده برای همین شناسه است. این اطلاعات، امتیازدهی منبع را توضیح می‌دهد و گزارش آزمایش عملی یا تأیید نفوذ به یک سازمان نیست.

شاخص مقدار مرجع تفسیر
مسیر دسترسی مهاجم AV:N شبکه؛ دسترسی شبکه‌ای به مؤلفهٔ آسیب‌پذیر لازم است.
پیچیدگی حمله AC:L کم در مدل امتیازدهی؛ این مقدار به‌معنی وجود اکسپلویت عمومی یا موفقیت قطعی نیست.
سطح دسترسی اولیه PR:N بدون امتیاز قبلی در مؤلفهٔ آسیب‌پذیر.
تعامل کاربر UI:N تعامل کاربر دیگری لازم نیست.
دامنهٔ اثر S:U دامنهٔ مرجع امنیتی مؤلفه تغییر نمی‌کند.
محرمانگی C:H اثر زیاد
یکپارچگی I:H اثر زیاد
دسترس‌پذیری A:H اثر زیاد

بردار کامل: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
مرجع امتیاز: 416baaa9-dc9f-4396-8d5f-8c081fb06d67. راهنمای استاندارد CVSS در FIRST

نوع ضعف و نکتهٔ فنی

CWE-667 — قفل‌گذاری نامناسب

هماهنگی دسترسی هم‌زمان به منبع مشترک کامل نیست. بررسی باید مسیرهای تلاش مجدد و خطا را نیز پوشش دهد؛ مشاهدهٔ عملکرد عادی در بار کم، رفع مشکل هم‌زمانی را ثابت نمی‌کند.

دامنهٔ محصولات و نسخه‌های درگیر

محصول مرجع: linux kernel؛ سازنده: linux؛ پلتفرم‌های ثبت‌شده: Linux.

  • linux_kernel ≥ 6.10 < 7.0.11
  • linux_kernel = 7.1
  • Linux ≥ 288ace2f57c9d06dd2e42bd80d03747d879a4068 < d5c9d19b0ff2f7153532ac238a5e96fed2df315c
  • Linux ≥ 288ace2f57c9d06dd2e42bd80d03747d879a4068 < 393f3f0d7353a94b1e0bc4ca89c683fe983e5fd2
  • Linux ≥ 288ace2f57c9d06dd2e42bd80d03747d879a4068 < cce18c263e9623872327ba3c956012f73c1179cc
  • Linux = 6.10

نشانه‌های ≥ و ≤ شامل نسخهٔ مرزی هستند؛ > و < آن نسخه را شامل نمی‌شوند. این فهرست، خلاصهٔ دادهٔ منبع است: شروط ترکیبی CPE، ویژگی‌های فعال و بسته‌های دارای وصلهٔ backport باید در اطلاعیهٔ سازنده تطبیق داده شوند. پایان یک بازه را بدون تأیید سازنده، نسخهٔ وصله‌شده فرض نکنید.

برنامهٔ رفع و اعتبارسنجی برای linux kernel

مراحل زیر پیشنهاد عملیاتی سلام دیجی برای ارزیابی دفاعی هستند؛ نسخهٔ اصلاح‌شده و دستور اجرایی نهایی را از اطلاعیهٔ رسمی همین CVE بگیرید.

  1. تعیین دارایی‌های درگیر: نسخه، شمارهٔ build، بستهٔ توزیع، نقش سرویس و مؤلفهٔ فعال را ثبت کنید. اگر محصول بخشی از وابستگی نرم‌افزاری است، نسخهٔ واقعاً مستقرشده را بررسی کنید، نه فقط فایل پروژه.
  2. بررسی مواجههٔ شبکه‌ای: مسیر دسترسی به linux kernel را از اینترنت، شبکه‌های داخلی و واسط‌های معکوس مشخص کنید. محدودسازی موقت دسترسی فقط یک کنترل جبرانی است و جای وصله را نمی‌گیرد.
  3. آزمون و اجرای اصلاح: از تنظیمات نسخهٔ پشتیبان بگیرید، مسیر بازگشت را مشخص کنید و وصلهٔ تأییدشدهٔ سازنده را ابتدا روی محیط کنترل‌شده آزمایش کنید. اگر راه‌اندازی مجدد لازم است، آن را در برنامهٔ تغییر بگنجانید.
  4. کنترل هستهٔ در حال اجرا: نصب بستهٔ هسته با فعال‌شدن آن یکسان نیست. نسخهٔ هستهٔ واقعاً در حال اجرا و وضعیت وصلهٔ توزیع یا live patch را پس از تغییر کنترل کنید.
  5. بررسی رخداد: لاگ‌های سرویس، احراز هویت، تغییر تنظیمات و هشدارهای میزبان را در بازهٔ مواجهه نگه دارید. توقف غیرعادی، تغییر فایل یا خروجی غیرمنتظره صرفاً سرنخ است؛ بدون هم‌بستگی شواهد، آن را اثبات بهره‌برداری از CVE-2026-64068 ندانید.
  6. بستن پرونده با شواهد: نسخه و تنظیمات پس از اصلاح، نتیجهٔ بررسی غیرمخرب، زمان تغییر و مسئول اقدام را ثبت کنید. تست بهره‌برداری روی سرویس تولیدی لازم نیست؛ از روش اعتبارسنجی مورد تأیید سازنده روی دارایی مجاز استفاده کنید.

وضعیت شواهد و محدودیت گزارش

  • ثبت بهره‌برداری واقعی در دادهٔ موجود تأیید نشده است. وضعیت نامشخص یا نبودن در KEV، نبود اکسپلویت یا امن بودن محصول را ثابت نمی‌کند.
  • این گزارش ادعای مشاهدهٔ حمله، فهرست IOC اختصاصی یا ارائهٔ قانون تشخیص آزمایش‌شده ندارد.
  • اطلاعیهٔ جدید سازنده می‌تواند دامنهٔ نسخه‌ها یا راهکار را تغییر دهد. تاریخ به‌روزرسانی منبع را در انتهای صفحه بررسی کنید.

آموزش Splunk برای تحلیل لاگ و هم‌بستگی رخدادها · جست‌وجوی آسیب‌پذیری‌ها بر اساس سازنده و پلتفرم

DETECTION RULES

قوانین تشخیص CVE-2026-64068

برای دسترسی به قوانین تشخیص و امکانات عملیاتی مرتبط با این آسیب‌پذیری، نسخهٔ دارای مجوز AptGuard XTI را تهیه کنید.

مطالعهٔ اطلاعات و راهنمای آسیب‌پذیری در سلام دیجی آزاد است.

منابع و تاریخ اطلاعات

برای وضعیت وصله و نسخه‌های دقیق، اطلاعیهٔ سازنده را در اولویت قرار دهید. NVD

افشا: 2026-07-19به‌روزرسانی منبع: 2026-09-07به‌روزرسانی صفحه: 1405-06-16

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
منبع CVSS: 416baaa9-dc9f-4396-8d5f-8c081fb06d67