أداة بطارية لينكس TLP يتم تصحيحها بعد خلل تجاوز المصادقة

تم إصلاح ثغرة حرجة في أداة إدارة الطاقة TLP لنظام لينكس بعد أن اكتشف الباحثون أنها تسمح للمهاجمين المحليين بتجاوز المصادقة وتعديل إعدادات النظام. الخلل، الذي تم تحديده في الإصدار 1.9.0 وتتبعه CVE-2025-67859، نشأ من حالة سباق في آلية Polkit. أصدر مطورو TLP الإصدار 1.9.1 في 7 يناير 2026، معالجين المشكلة بعد الكشف المنسق.

اكتشف باحثو الأمان من SUSE وopenSUSE تجاوز مصادقة خطير في إصدار TLP 1.9.0، وهي أداة شائعة لتحسين عمر بطارية أجهزة الكمبيوتر المحمولة على أنظمة لينكس. المسجلة كـ CVE-2025-67859، استغلت الثغرة موضوع Polkit المهمل «unix-process»، الذي يعتمد على معرفات العمليات للتفويض. هذه الطريقة، المعروفة بتأثرها بحالات السباق منذ CVE-2013-4288، سمحت للمستخدمين المحليين غير المميزين باستبدال عملياتهم أثناء فحوصات المصادقة، مكتسبين السيطرة على ملفات تعريف الطاقة وتسجيل الخادم دون بيانات اعتماد إدارية. نشأت المشكلة مع إدخال خادم طاقة جديد في TLP 1.9.0، يتميز بواجهة برمجة تطبيقات D-Bus لإعدادات النظام. حدد الباحثان Matthias Gerstner وFilippo Bonazzi أن المهاجمين يمكنهم استغلال ذلك لتعديل الإعدادات بشكل تعسفي في بيئات متعددة المستخدمين، مما يشكل مخاطر التلاعب بالنظام. شملت العيوب الإضافية قيماً متوقعة للبسكويت تمكن من إطلاق سراح حيازات الملفات الشخصية غير المصرح بها، واستثناءات غير معالجة من الطلبات التشويهية، وحيازات ملفات شخصية غير محدودة يمكن أن تؤدي إلى هجمات رفض الخدمة. هذه توسعت جماعياً من سطح الهجوم. في 16 ديسمبر 2025، أخطر الباحثون مطور TLP الأساسي، الذي رد بسرعة وقدم تصحيحات في غضون أربعة أيام. بعد المراجعة، تم إصدار TLP 1.9.1 في 7 يناير 2026، بتنفيذ إصلاحات رئيسية: التبديل إلى موضوع «system bus name» الآمن في Polkit، استخدام قيم بسكويت عشوائية مشفرة، تحديد حيازات الملفات الشخصية المتزامنة بـ16، وتعزيز التحقق من صحة الإدخال. يُحث مستخدمو لينكس والمشرفون على التحديث إلى الإصدار 1.9.1 أو أحدث عبر مدير الحزم في توزيعتهم. يبرز هذا الحادث الحاجة إلى أمان قوي في الأدوات التي تتعامل مع عمليات D-Bus المميزة، مع الاستجابة التعاونية السريعة كمثال على إدارة الثغرات الفعالة.

مقالات ذات صلة

Illustration of a Linux computer screen highlighting Amazon WorkSpaces vulnerability CVE-2025-12779, with security alert and hacker elements, for a news article on AWS security flaw.
صورة مولدة بواسطة الذكاء الاصطناعي

أمازون تكشف عن ثغرة في WorkSpaces لنظام لينكس في رموز التحقق من الهوية

من إعداد الذكاء الاصطناعي صورة مولدة بواسطة الذكاء الاصطناعي

كشفت خدمات أمازون الويب عن خلل أمني في عميل WorkSpaces الخاص بها لنظام لينكس يسمح للمهاجمين المحليين باستخراج رموز التحقق من الهوية والوصول إلى سطح المكتب الافتراضي لمستخدمين آخرين. الثغرة، CVE-2025-12779، تؤثر على إصدارات العميل من 2023.0 إلى 2024.8 ولها درجة CVSS قدرها 8.8. تحث AWS على الترقية الفورية إلى الإصدار 2025.0 أو أحدث لتخفيف المخاطر.

ثغرة أمنية في برمجيات Dell بقيت دون إصلاح لمدة عامين تقريباً، حسب التقارير، مما سمح للقراصنة الصينيين باستغلالها. تتعلق الثغرة ببيانات دخول مشفرة بشكل ثابت في أداة، مما أثار مخاوف بشأن أمان البيانات.

من إعداد الذكاء الاصطناعي

لقد عالجت مكتبة GNU C ثغرة أمنية قديمة تعود إلى عام 1996. هذا التصحيح، المحدد بـ CVE-2026-0915، يرقع خللاً موجوداً في المكتبة منذ إصداراتها الأولى. تهدف التحديث لتعزيز الأمان للأنظمة التي تعتمد على هذا المكون الأساسي في توزيعات لينكس.

يبرز مقال حديث الإحباطات المتزايدة تجاه D-Bus، نظام الاتصال بين العمليات القديم في Linux، مقترحًا Hyprwire كبديل أفضل. يشير النقاد إلى ثغرات أمنية ووثائق ضعيفة بعد نحو عقدين من الاستخدام. تؤكد المناقشة الحاجة إلى تحديث البنية التحتية الأساسية لـ Linux.

من إعداد الذكاء الاصطناعي

إصدار نواة لينكس 6.19 يقدم تحسينات على أداة turbostat. الآن يشمل إحصاءات كاش جديدة ودعماً لمعالجات إنتل القادمة. تهدف هذه التحديثات إلى تحسين مراقبة أداء الـ CPU.

أطلقت توزيعة لينكس المجهلة Tails الإصدار 7.5، بنقل عميل البريد الإلكتروني Thunderbird إلى حزمة خارجية لتعزيز الأمان. يعالج هذا التغيير التحديثات المتكررة التي جعلت البرمجيات عرضة للثغرات في الإصدارات السابقة. تم تحديث مكونات أخرى، بما في ذلك متصفح Tor وعملاء Tor.

من إعداد الذكاء الاصطناعي

أصدرت NVIDIA تحديث أمان عاجل لمعالجة ثغرة أمنية عالية الخطورة في أداة NSIGHT Graphics الخاصة بها لأنظمة لينكس. الثغرة، المعروفة بـ CVE-2025-33206، قد تمكن المهاجمين من تنفيذ كود تعسفي إذا تم استغلالها. يُحث المستخدمون المتضررون على الترقية فوراً لتخفيف المخاطر.

 

 

 

يستخدم هذا الموقع ملفات تعريف الارتباط

نستخدم ملفات تعريف الارتباط للتحليلات لتحسين موقعنا. اقرأ سياسة الخصوصية الخاصة بنا سياسة الخصوصية لمزيد من المعلومات.
رفض