
CVE-2025-6019 هي ثغرة رفع امتيازات محلية (LPE) اكتُشفت في مكتبة libblockdev، وتعمل بالتنسيق مع البرنامج الخفي udisks2 وPolkit.
يمكن لمهاجم محلي يمتلك إذن allow_active في Polkit (عادةً مستخدم يتعامل فعليًا مع الكمبيوتر) استغلال الطريقة التي يتفاعل بها libblockdev مع البرنامج الخفي udisks. يمكن للمهاجم إنشاء صورة XFS خبيثة تحتوي على قوقعة SUID-root، وخداع udisks لتركيب هذه الصورة بدون علامات أمان مثل nosuid وnodev. وهذا يمكّن المهاجم من تشغيل قوقعة SUID-root والحصول على صلاحيات root كاملة على النظام.
يمكن تقسيم سير الهجوم بأكمله إلى ثلاث مراحل: التحضير والنقل والتفعيل، حيث يمكن تجهيز الصورة الخبيثة مسبقًا على أي نظام.
مرحلة التحضير (على جهاز المهاجم الخاص): يستخدم المهاجم أدوات Linux قياسية (مثل mkfs.xfs) لإنشاء صورة لنظام ملفات XFS. داخل هذه الصورة، يضع برنامجًا خبيثًا مُجمّعًا مسبقًا بصلاحيات SUID (مثل قوقعة خلفية). هذه الصورة بحد ذاتها هي "الحمولة (payload)".
مرحلة النقل: يحتاج المهاجم إلى نقل الصورة الخبيثة المجهزة إلى المضيف المستهدف. هناك طرق متعددة، مثل التنزيل عبر wget، أو استخدام محرك أقراص USB، أو استغلال ثغرات أخرى على المضيف المستهدف لرفع الملف.
مرحلة التفعيل (على المضيف المستهدف): الخطوة الأساسية للهجوم تحدث على المضيف المستهدف. يستغل المهاجم ثغرة CVE-2025-6019 لخداع خدمة udisks2 على المضيف المستهدف لتركيب (mount) الصورة الخبيثة. بسبب الثغرة، لا يضيف udisks2 علامات الأمان الضرورية (مثل nosuid) عند التركيب.
مرحلة رفع الامتيازات: بمجرد تركيب الصورة بطريقة غير آمنة، يصبح البرنامج الخبيث الذي يحمل صلاحيات SUID قابلاً للتنفيذ، ويحصل على صلاحيات root عند تشغيله، مما يمكّن المهاجم من النجاح.
الخلاصة: الصورة هي مجرد "حاوية" تحتوي على برنامج خبيث، ولا يهم مكان إنشائها. المهم هو كيفية "معالجة" النظام المستهدف لهذه الحاوية.
تبلغ الدرجة الأساسية CVSS 3.1 لهذه الثغرة 7.0، وهي ذات خطورة عالية.
يمكن أن يؤدي استغلال هذه الثغرة بنجاح إلى سيطرة المهاجم الكاملة على النظام المتأثر.
معظم توزيعات Linux التي تستخدم خدمتي libblockdev وudisks2 متأثرة، بما في ذلك Ubuntu وDebian وFedora وopenSUSE.
allow_active لقاعدة polkit الخاصة بـ org.freedesktop.udisks2.modify-device من yes إلى auth_admin.قد تُستخدم هذه الثغرة أحيانًا مع ثغرة أخرى CVE-2025-6018، والتي يمكن استخدامها في بعض التوزيعات للحصول عن بُعد على إذن allow_active.
تسلط هذه الثغرة الضوء أيضًا على كيفية تأثير أخطاء Linux على السيارات المعرفة بالبرمجيات التي تستخدم Linux بدرجة السيارات (AGL).