USN-8535-1: ثغرات PipeWire
التفاصيل
تحليل الذكاء الاصطناعي
مُولّد آلياًتحديث أمني لـ PipeWire في Ubuntu يعالج ثغرتين تسببان انكماش الخدمة (DoS) عبر قيم غير محدودة لـ Content-Length وتخصيصات غير محدودة للمكدس.
ما الذي حدث؟
أصدرت Canonical تحديثاً أمنياً (USN-8535-1) لمكافحة ثغرتين في PipeWire: CVE-2026-14324 (تقبل قيم غير محدودة لـ Content-Length في وحدة RAOP) و CVE-2026-14330 (تخصيصات غير محدودة للمكدس في خادم بروتوكول PulseAudio). الثغرتان تؤديان إلى انكماش خدمة محتمل.
الجهات والأنظمة المتأثّرة
تؤثر الثغرات على أنظمة Ubuntu التي تستخدم PipeWire، خاصة تلك التي تعمل بنسخة متأثرة وتستخدم وحدة RAOP أو خادم بروتوكول PulseAudio. النطاق يشمل المستخدمين المحليين والأنظمة التي تعتمد على PipeWave لتشغيل الوسائط.
المخاطر
- انكماك خدمة (DoS) عبر إرسال طلبات كبيرة الحجم
- استغلال محلي لانكماك الخدمة عبر تخصيصات مكدس غير محدودة
- تأثير على استقرار أنظمة الوسائط والصوت
- إمكانية التسبب في تعطل التطبيقات التي تعتمد على PipeWire
الخطوات الموصى بها
- 1تطبيق التحديث فوراً على جميع الأنظمة المتأثرة
- 2إعادة تشغيل PipeWire بعد التطبيق لضمان التفعيل
- 3مراجعة سجلات النظام للتحقق من أي محاولات استغلال محتملة
- 4التحقق من توافق التحديث مع التطبيقات الحساسة
- 5مراقبة أداء النظام بعد التطبيق
ربط الامتثال والضوابط
الهيئة الوطنية للأمن السيبراني — ECC-1:2018
إجراء مطلوبمعالجة ثغرات معروفة تؤثر على الخدمات الأساسية
تطبيق التحديثات الأمنية فوراً
الاستعداد للتعامل مع حالات انكماك الخدمة المحتملة
تحديث خطط الاستجابة للحوادث
NIST CSF 2.0
إجراء مطلوبالتعرف على الثغرات وتقييم تأثيرها
تقييم تأثير الثغرات على الأنظمة
الحفاظ على الأنظمة محدثة ومحمية
تطبيق التحديثات الأمنية بانتظام
CIS Controls v8
إجراء مطلوبتقليل فرص استغلال الثغرات المعروفة
تتبع وتطبيق التصحيحات الأمنية
المراقبة والكشف عن الاستغلال المحتمل
تمكين سجلات النظام وتحليلها
مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.
الثغرات المعالَجة
صدر: 2026-07-13