یک آسیبپذیری تازه افشاشده در Linux Kernel با نام SCTPhantom و شناسه CVE-2026-64564 به مهاجمان اجازه میدهد از دسترسی محلی بدون امتیاز به دسترسی کامل root ارتقا یافته و حتی با فرار از کانتینرها، سیستمعامل میزبان را تحت کنترل خود درآورند.
این اشکال امنیتی یک باگ از نوع use-after-free در قابلیت SCTP Dynamic Address Reconfiguration هسته است و نکته شگفتانگیز این است که ریشه اصلی آن به کدهای معرفیشده در Linux 2.6.25 در دسامبر 2007 بازمیگردد؛ موضوعی که نشان میدهد این نقص نزدیک به 18 سال قبل از کشف وجود داشته است.
این آسیبپذیری در نحوه مدیریت تکههای ASCONF توسط هسته قرار دارد که مکانیزمی تعریفشده در RFC 5061 است و به ارتباطات SCTP اجازه میدهد مسیرهای شبکه را بهصورت پویا اضافه، حذف یا مجدداً پیکربندی کنند.
باگ مذکور از عدم مطابقت هویت ناشی میشود؛ چرا که هسته یک عملیات حذف DEL-IP را با استفاده از آدرس مبدأ پکت اعتبارسنجی میکند، در حالی که یک اشارهگر کششده مجزا به پارامتر آدرسی متکی است که برای انتخاب مسیر واقعی شبکه یا transport استفاده میشود.
مهاجم میتواند با ساخت یک sequence مرتب از ASCONF مانند مشخص کردن یک آدرس، حذف همان آدرس و سپس ارسال یک حذف wildcard، هسته را فریب دهد تا یک transport را حذف کند، در حالی که یک ارجاع قدیمی به آن همچنان در اشارهگرهای مسیر فعال و اصلی ارتباط باقی میماند. سپس عملیات سوکت بعدی به این حافظه آزادشده ارجاع میدهد و شرایط use-after-free را ایجاد میکند.
محققان امنیتی در TencentOS Security Team با استفاده از یک سیستم خودکار تحقیقات آسیبپذیری به نام Corvus AI، این باگ خام حافظه را به یک زنجیره کامل ارتقای دسترسی تبدیل کردند. این اکسپلویت با استفاده از یک packet socket ring buffer، مسیر transport آزادشده را بازپس میگیرد و در این فرآیند یک آدرس حافظه هسته را افشا میکند.
این افشای آدرس امکان خواندن چهار بایتی تکرارپذیر هسته را فراهم میکند که محققان از آن برای دور زدن KASLR از طریق بررسی جدول توصیفگر وقفه یا IDT استفاده کردند. از آنجا، یک use-after-free دوم با دادههای کلید احراز هویت SCTP تحت کنترل مهاجم مورد سوءاستفاده قرار میگیرد و به مهاجم اجازه میدهد یک گراف شیء جعلی در هسته بسازد که در نهایت تابع commit_creds را فراخوانی کرده و دسترسی سراسری root را بدون نیاز به shellcode یا زنجیره سنتی ROP اعطا میکند.
محققان فراتر رفته و نشان دادند که همین نقص اجازه فرار از کانتینر به سیستمعامل میزبان را میدهد. با استفاده از گزینههای SCTP به ازای هر سوکت به جای sysctlهای سراسری سیستم، این اکسپلویت نیازی به دسترسیهای ارتقایافته نداشت و موفق شد در 6 تلاش از 8 تلاش از کانتینرهایی با پروفایلهای پیشفرض seccomp خارج شده و در نهایت یک فرآیند usermode-helper را در فضای نام اولیه میزبان اجرا کند.
این زنجیره اکسپلویت روی طیف وسیعی از محیطها از جمله Ubuntu 24.04، Debian 13، Rocky Linux 9 و بیلدهای مختلف هسته از 5.14 تا نسخه 7.2 release candidate تایید شد و در تمام موارد تستشده به دسترسی root دست یافت.
تحت استاندارد CVSS v4.0، این نقص دارای نمره پایه 8.5 و درجه شدت بالا است که نشاندهنده ترکیب پیچیدگی پایین حمله و تاثیر بالا بر محرمانه بودن، یکپارچگی و دسترسپذیری است.
وصله بالادستی که با کامیت 9b2854f86f0b ادغام شده است، با رد هرگونه درخواست DEL-IP که transport مورد ارجاع توسط تکه ASCONF فعلی را هدف قرار میدهد، این شکاف را میبندد.
اصلاحات به شاخههای پایدار از جمله 6.6.148، 6.12.101، 6.18.42 و 7.1.6 منتقل شدهاند. تیم CVE در Linux kernel رسماً شناسه CVE-2026-64564 را در تاریخ 4 اوت 2026 پس از افشای خصوصی که از 12 ژوئیه آغاز شده بود، اعلام کرد.
مدیران سیستمی که هستههای دارای قابلیت SCTP را اجرا میکنند، بهویژه در محیطهای چندمستأجره یا کانتینری، باید با توجه به سهولت اثباتشده سوءاستفاده و شدت تاثیر، ارتقا به نسخههای اصلاحشده هسته را در اولویت فوری قرار دهند.