
CVE-2026-32941 PoC - Sliver Remote OOM
ثغرة على مستوى إطار العمل بأكمله في Sliver C2 تتيح تنفيذ حجب الخدمة (Denial of Service) عن بُعد دون مصادقة، من خلال تحفيز تخصيص ذاكرة غير مُتحكَّم فيه (CWE-789 / CWE-400)، مما يؤدي إلى انهيار العملية بالكامل بسبب نفاد الذاكرة (Out-of-Memory / OOM).
المراجع: Tenable
خطوات إعادة الإنتاج:
استخراج بيانات الاعتماد: احصل على شهادة mTLS والمفتاح الخاص من implant خاص بـ Sliver تم التقاطه أو توليده.
تعديل ملف الـ PoC: افتح mtls_poc.go واستبدِل القيم المؤقتة (placeholders) في كتلة var (c2Endpoint وclientCertPEM وclientKeyPEM) ببيانات الاعتماد التي استخرجتها.
شغّل الاستغلال ضد خادم Sliver:
go run mtls_poc.go
يستغل هذا الهجوم الدالة socketReadEnvelope عبر إرسال بادئة طول uint32 خبيثة (تصل إلى 2 غيغابايت). ونظرًا لأن الخادم يخصص هذه الذاكرة قبل التحقق من توقيع Ed25519، ولأن yamux تسمح بما يصل إلى 128 تدفقًا متزامنًا، يمكن للمهاجم إجبار الخادم على محاولة تخصيص ~256 غيغابايت بشكل شبه فوري.
سيتدخل OOM killer الخاص بنواة لينكس بمجرد استنفاد ذاكرة النظام، مما يؤدي إلى إنهاء عملية sliver-server بإشارة SIGKILL.
يمكنك التحقق من ذلك من خلال فحص حالة الخادم:
sudo dmesg | grep -i "kill"
systemctl status sliver
الإعلان الأمني الرسمي GHSA-97vp-pwqj-46qc
فلسطين حرة