ثغرة أمنية في نواة لينكس تمنح المستخدمين العاديين صلاحيات "الجذر" (Root) في التوزيعات الرئيسية.
اكتشف باحثون أمنيون ثغرة حرجة في الـ Linux kernel تفتح الباب لأي مستخدم عادي للوصول إلى صلاحيات root الكاملة، وهي مشكلة تقنية تمس تقريباً كل توزيعات Linux الكبرى التي صدرت منذ عام 2017. الثغرة التي أُطلق عليها اسم Copy Fail وتحمل الرمز CVE-2026-31431، كُشف عنها رسمياً في 29 أبريل 2026، مع انتشار كود استغلال (proof-of-concept) فعال لها.
تكمن جذور المشكلة في خطأ منطقي داخل الـ cryptographic subsystem في الـ Linux kernel، وتحديداً في موديول algif_aead. هذا الخطأ دخل إلى الكود المصدري في عام 2017 عن طريق الخطأ عند إضافة دعم لعمليات معينة في AEAD encryption. ما يجعل Copy Fail خطيرة بشكل استثنائي هو بساطتها وشموليتها؛ إذ يمكن لسكربت Python بسيط بحجم 732 بايت فقط استغلال الثغرة بنجاح على توزيعات مختلفة مثل Ubuntu وAmazon Linux وRHEL وSUSE، دون الحاجة لتعديلات تخص كل نسخة أو الاعتماد على ظروف معقدة مثل الـ race conditions.
يمكن للمستخدم المحلي غير المصرح له استغلال هذه الثغرة عبر استخدام أوامر النظام القياسية لكتابة أربعة بايتات فقط في الـ page cache لأي ملف قابل للقراءة على النظام. وقد أثبت باحثون من Xint.io وTheori أن استهداف ملف /usr/bin/su — وهو ملف موجود في كافة التوزيعات تقريباً — يسمح للمهاجم بحقن كود خبيث والحصول على صلاحيات root خلال ثوانٍ معدودة. ويعمل هذا الاستغلال بموثوقية عالية لأنه يعتمد على خلل منطقي مباشر لا يحتاج لاحتمالات أو تخمين، مما يعني أن السكربت نفسه يعمل على مختلف الأنظمة دون الحاجة لمعرفة تفاصيل تقنية مثل الـ kernel offsets.
وصل تقييم خطورة الثغرة إلى 7.8 (High) بمقياس CVSS، وهي تشكل تهديداً كبيراً في بيئات الحوسبة الحديثة. ورغم أن الثغرة لا يمكن استغلالها مباشرة عبر الإنترنت، إلا أنها تمثل خطراً داهماً في بيئات الـ Containers، وأنظمة الـ CI/CD، والسيرفرات المشتركة التي تُشغل أكواداً من مصادر غير موثوقة. تكمن الخطورة هنا في قدرة الثغرة على تجاوز العزل (sandboxing) والهروب من الـ Container للوصول إلى النظام المضيف، مما يسهل الهجمات بين المستأجرين في البيئات السحابية المشتركة نتيجة مشاركة الـ page cache بين الـ Containers.
تلقى فريق أمن الـ Linux kernel إخطاراً سرياً بالثغرة في 23 مارس 2026، وأصدروا إصلاحاً رسمياً (upstream) في الأول من أبريل. تم تخصيص رمز CVE للثغرة في 22 أبريل، تبع ذلك الكشف العلني ونشر كود الاستغلال في 29 أبريل. ورغم توفر الإصلاحات البرمجية، لا تزال ملايين الأنظمة معرضة للخطر بسبب تأخر مديري الأنظمة في تحديث الـ kernel. هذا الانكشاف الواسع يعود لوجود الثغرة في كل التوزيعات الكبرى التي صدرت على مدار السنوات التسع الماضية، مما يضع السيرفرات القديمة والأنظمة الحديثة في دائرة الخطر حتى يتم تحديثها وإعادة تشغيلها.
