یک آسیب‌پذیری تازه افشاشده در Linux Kernel با نام SCTPhantom و شناسه CVE-2026-64564 به مهاجمان اجازه می‌دهد از دسترسی محلی بدون امتیاز به دسترسی کامل root ارتقا یافته و حتی با فرار از کانتینرها، سیستم‌عامل میزبان را تحت کنترل خود درآورند.


این اشکال امنیتی یک باگ از نوع use-after-free در قابلیت SCTP Dynamic Address Reconfiguration هسته است و نکته شگفت‌انگیز این است که ریشه اصلی آن به کدهای معرفی‌شده در Linux 2.6.25 در دسامبر 2007 بازمی‌گردد؛ موضوعی که نشان می‌دهد این نقص نزدیک به 18 سال قبل از کشف وجود داشته است.


این آسیب‌پذیری در نحوه مدیریت تکه‌های ASCONF توسط هسته قرار دارد که مکانیزمی تعریف‌شده در RFC 5061 است و به ارتباطات SCTP اجازه می‌دهد مسیرهای شبکه را به‌صورت پویا اضافه، حذف یا مجدداً پیکربندی کنند.


باگ مذکور از عدم مطابقت هویت ناشی می‌شود؛ چرا که هسته یک عملیات حذف DEL-IP را با استفاده از آدرس مبدأ پکت اعتبارسنجی می‌کند، در حالی که یک اشاره‌گر کش‌شده مجزا به پارامتر آدرسی متکی است که برای انتخاب مسیر واقعی شبکه یا transport استفاده می‌شود.


مهاجم می‌تواند با ساخت یک sequence مرتب از ASCONF مانند مشخص کردن یک آدرس، حذف همان آدرس و سپس ارسال یک حذف wildcard، هسته را فریب دهد تا یک transport را حذف کند، در حالی که یک ارجاع قدیمی به آن همچنان در اشاره‌گرهای مسیر فعال و اصلی ارتباط باقی می‌ماند. سپس عملیات سوکت بعدی به این حافظه آزادشده ارجاع می‌دهد و شرایط use-after-free را ایجاد می‌کند.


محققان امنیتی در TencentOS Security Team با استفاده از یک سیستم خودکار تحقیقات آسیب‌پذیری به نام Corvus AI، این باگ خام حافظه را به یک زنجیره کامل ارتقای دسترسی تبدیل کردند. این اکسپلویت با استفاده از یک packet socket ring buffer، مسیر transport آزادشده را بازپس می‌گیرد و در این فرآیند یک آدرس حافظه هسته را افشا می‌کند.


این افشای آدرس امکان خواندن چهار بایتی تکرارپذیر هسته را فراهم می‌کند که محققان از آن برای دور زدن KASLR از طریق بررسی جدول توصیف‌گر وقفه یا IDT استفاده کردند. از آنجا، یک use-after-free دوم با داده‌های کلید احراز هویت SCTP تحت کنترل مهاجم مورد سوءاستفاده قرار می‌گیرد و به مهاجم اجازه می‌دهد یک گراف شیء جعلی در هسته بسازد که در نهایت تابع commit_creds را فراخوانی کرده و دسترسی سراسری root را بدون نیاز به shellcode یا زنجیره سنتی ROP اعطا می‌کند.


محققان فراتر رفته و نشان دادند که همین نقص اجازه فرار از کانتینر به سیستم‌عامل میزبان را می‌دهد. با استفاده از گزینه‌های SCTP به ازای هر سوکت به جای sysctlهای سراسری سیستم، این اکسپلویت نیازی به دسترسی‌های ارتقایافته نداشت و موفق شد در 6 تلاش از 8 تلاش از کانتینرهایی با پروفایل‌های پیش‌فرض seccomp خارج شده و در نهایت یک فرآیند usermode-helper را در فضای نام اولیه میزبان اجرا کند.


این زنجیره اکسپلویت روی طیف وسیعی از محیط‌ها از جمله Ubuntu 24.04، Debian 13، Rocky Linux 9 و بیلدهای مختلف هسته از 5.14 تا نسخه 7.2 release candidate تایید شد و در تمام موارد تست‌شده به دسترسی root دست یافت.


تحت استاندارد CVSS v4.0، این نقص دارای نمره پایه 8.5 و درجه شدت بالا است که نشان‌دهنده ترکیب پیچیدگی پایین حمله و تاثیر بالا بر محرمانه بودن، یکپارچگی و دسترس‌پذیری است.


وصله بالا‌دستی که با کامیت 9b2854f86f0b ادغام شده است، با رد هرگونه درخواست DEL-IP که transport مورد ارجاع توسط تکه ASCONF فعلی را هدف قرار می‌دهد، این شکاف را می‌بندد.


اصلاحات به شاخه‌های پایدار از جمله 6.6.148، 6.12.101، 6.18.42 و 7.1.6 منتقل شده‌اند. تیم CVE در Linux kernel رسماً شناسه CVE-2026-64564 را در تاریخ 4 اوت 2026 پس از افشای خصوصی که از 12 ژوئیه آغاز شده بود، اعلام کرد.


مدیران سیستمی که هسته‌های دارای قابلیت SCTP را اجرا می‌کنند، به‌ویژه در محیط‌های چندمستأجره یا کانتینری، باید با توجه به سهولت اثبات‌شده سوءاستفاده و شدت تاثیر، ارتقا به نسخه‌های اصلاح‌شده هسته را در اولویت فوری قرار دهند.