GhostLock والحجة ضد النواة المشتركة
الثغرة CVE-2026-43499، الملقّبة GhostLock، هي خلل «استخدام بعد التحرير» في معالجة وراثة الأولوية لـ rtmutex داخل نواة لينكس، ويمكن إطلاقه عبر مسار requeue في futex. وتتيح لمستخدم محلي بلا صلاحيات الحصول على root على نظام متأثر، وتقيّمها NVD بـ 7.8 أي عالية. 1
على جهاز تتحكم فيه وحدك، هي خلل خطير ينبغي ترقيعه سريعًا. أما على خادم متعدد المستأجرين فهي، بتعبير CloudLinux، «الفرق بين موقع واحد مُخترق وخادم مُخترق». وبيانهم صريح في معنى «محلي» هنا: ليس موظفًا من الداخل ولا عميلًا تثق به، بل أي عملية على الجهاز، بما في ذلك عامل PHP-FPM خلف إضافة WordPress مخترقة، أو نظام إدارة محتوى قديم، أو موقع يعمل ببيانات اعتماد مسربة. 2
الخلل نفسه، ونتيجتان مختلفتان تمامًا. الثغرة متطابقة، والأثر يتوقف على نموذج العزل.
ولم تكن الفترة هادئة على النواة عمومًا. فالثغرة CVE-2026-52921، بتقييم 5.5 أي متوسطة، تمسّ طريقة مرور عدة أنواع تجزئة من ipset في netfilter على نطاقات IPv4: إذ قد يتجاوز المكرِّر ذو 32 بتًا نهاية النطاق المطلوب، فتستأنف المحاولة التالية من موضع غير مقصود. 3 ونادرًا ما تنال ثغرات كهذه الاهتمام الذي يناله استغلال عن بُعد، ومع ذلك تحدد ما إذا كان ضابط أمني يتصرف كما ضبطته أنت.
أين يقع حدّ العزل لديك
معظم مشتري الاستضافة لا يسألون قط أين يقع حدّ العزل فعلًا، وهو بالضبط ما يحدد كم يكلّفك استغلال root محلي.
في الاستضافة المشتركة تتقاسم النواة ونظام التشغيل تحتها مع عملاء كثيرين، ويعتمد العزل على صلاحيات نظام الملفات وإعدادات الخدمات وأي ضوابط إضافية أضافها المزود.
وفي الحاويات أو OpenVZ أو LXC تتقاسم النواة، والعزل هو مساحات الأسماء وcgroups: حدّ برمجي داخل نواة واحدة قيد التشغيل. وتصعيد الصلاحيات على مستوى النواة هو بحكم بنيته هروب من حدّ تفرضه تلك النواة نفسها.
أما في المحاكاة الافتراضية الكاملة عبر KVM فلا تتقاسم النواة. فلكل ضيف نواته، ويفرض العزلَ امتداداتُ المحاكاة في المعالج ومشرفُ الأجهزة الافتراضية. واستغلال root محلي داخل ضيف KVM يمنح عادةً التحكم في ذلك الضيف وحده، وهو أصلًا الحدّ الذي دفع العميل ثمنه.
هذا التمييز هو الفارق المعماري الجوهري. فتحت KVM يمنح GhostLock المهاجم صلاحية root على جهاز يمكن شراء root عليه بـ €5. ولا يمنحه الجهاز المجاور.
ليس ادّعاءً بالحصانة
وهنا تحديدًا تصير ادعاءات الاستضافة أوسع مما ينبغي.
KVM ليس حصانة. فالهروب من مشرف الأجهزة الافتراضية موجود، وإن كان أندر وأغلى كثيرًا في التطوير، والمضيف المخترق مضيف مخترق على أي منصة. وقد كتبنا في مايو أن نسبة حالات برامج الفدية التي رصدتها Huntress وشملت مشرف الأجهزة الافتراضية ارتفعت من 3% إلى 25% خلال 2025، لأن المهاجمين يدركون أن المضيف هو الهدف الأعلى قيمة. 4
ما يغيّره KVM هو صنف الخلل الذي ينقلك عبر الحدّ. فالمنصة ذات النواة المشتركة مكشوفة لثغرات النواة التي يمكن بلوغها من أي بيئة مستأجر، بما في ذلك التدفق المستمر لتصعيدات الصلاحيات المحلية في لينكس، وGhostLock آخر أمثلتها. أما منصة KVM فمكشوفة للهروب من مشرف الأجهزة الافتراضية، وهي فئة أصغر بكثير وأصعب بكثير.
وستظل ترقّع. غير أنك لست على بُعد ثغرة نواة روتينية واحدة من جيرانك.
نواتك أنت، ويمكنك استبدالها
كل خادم VPS وVDS من AVS ISP هو محاكاة KVM كاملة. لا OpenVZ ولا LXC بلوحة تحكم فوقه. تحصل على نواة ضيف خاصة بك ويمكنك تغييرها: تشغيل توزيعة أخرى، أو إقلاع نواة مخصصة، أو تحميل وحداتك، أو تثبيت BSD، أو تشغيل شيء ليس لينكس أصلًا. وقائمة القوالب هي Debian 12 و13، وUbuntu 22 و24 و26، وAlmaLinux 8 و9 و10، وRocky Linux 8 و9 و10، وArch، وFreeBSD، وWindows Server 2019 و2022 و2025، وWindows 10 و11 LTSC. وتحتاج صور ويندوز باقة بذاكرة 4 غيغابايت على الأقل؛ وكل ما عداها يعمل على أي باقة.
وهذه القائمة ليست بندًا في نشرة مزايا بقدر ما هي دليل مباشر على موضع الحدّ. فالمنصة ذات النواة المشتركة لا تستطيع أن تقدّم لك FreeBSD ولا ويندوز إطلاقًا، لأن على الجهاز نواة واحدة وهي لينكس. والقدرة على إقلاع أي منهما دليل على أن النواة من اختيارك أنت.
وللمشغّلين فروق يومية ملموسة. فأنت ترقّع وفق جدولك، لأن GhostLock تحديث نواة داخل ضيفك لا تذكرة وانتظار إعادة تشغيل أسطول كامل. وترقيع جارك ليس شأنك، لأن نواته غير المرقّعة داخل ضيفه هو. والاستعادة لا تتطلب شبكة، لأن كل خادم VPS وVDS في كتالوجنا الحالي لديه كونسول noVNC من منطقة العملاء، فإن ساء تحديث النواة أصلحته من شاشة ولوحة مفاتيح لا من طابور دعم.
الباقات: €5 شهريًا لخادم VPS، و€40 شهريًا لخادم VDS بأربع إلى ستّ عشرة وحدة معالجة افتراضية، و€150 شهريًا للخادم المخصص. وتعمل خوادم VPS وVDS في تيرانا وسكوبيه وأمستردام ودبلن، والمخصصة في تيرانا وسكوبيه وأمستردام. نقبل العملات المشفّرة، دون تحقق من الهوية، والحماية من هجمات الحرمان من الخدمة مشمولة.
السؤال الذي يجب طرحه قبل الشراء
حين تقول باقة استضافة «VPS» فهذا لا يعني دائمًا محاكاة افتراضية كاملة. فالمنتجات القائمة على الحاويات تُباع كثيرًا بالكلمة نفسها وبسعر أقل، والفرق غير مرئي في صفحة الطلب.
والسؤال الجدير بالطرح قبل الشراء هو: هل أستطيع تشغيل نواتي الخاصة؟
إن كان الجواب نعم، فنواة الضيف تحت سيطرتك. وإن كان لا، فأنت تتقاسمها مع كل من على ذلك الجهاز، وكل تصعيد صلاحيات محلي في لينكس يمكن بلوغه من تلك النواة المشتركة هو إلى حدٍّ ما مشكلتك أنت أيضًا.
المصادر
- CVE-2026-43499، NVD
- GhostLock (CVE-2026-43499) Local Root Exploit، CloudLinux
- CVE-2026-52921، NVD
- The Hidden Risk in Virtualization: Why Hypervisors are a Ransomware Magnet، BleepingComputer