أمن سيبرانيقراءة دقيقتين

هجمات NatJack تستهدف جداول الاتصالات في أجهزة NAT، والخلل في الافتراض لا في منتج بعينه

المغزى

الـ NAT لم يكن جدار حماية في أي يوم، بل حلًا لندرة العناوين. ومع انتشار CGNAT يتشارك آلاف المشتركين حدودًا واحدة دون أن يختاروا ذلك.

عرض الباحث Malcolm Stagg في مؤتمر Black Hat USA، في 6 أغسطس 2026، فئة جديدة من الهجمات سمّاها NatJack. وهي تتلاعب بجدول تتبع الاتصالات داخل أجهزة الـ NAT، أي الأجهزة التي تسمح لعدة أجهزة بالخروج إلى الإنترنت من عنوان IP عام واحد.

شمل الاختبار 32 منتجًا وإعدادًا من 13 شركة، عبر 95 بلاغًا. وكانت كل التطبيقات المختبرة عرضة لجزء من الطرق على الأقل. وخُصص رقم CVE-2026-56181 بدرجة 8.3 لخلل في Windows NAT الخاص بـ Hyper-V، ورقم CVE-2026-63913 بدرجة 8.2 لخلل في Netfilter conntrack في Linux.

والفكرة الأساسية أن الـ NAT يعمل على افتراض واحد: أن الأجهزة التي تقف خلف الجهاز نفسه لن تعبث بحالة اتصالات بعضها. وقد أظهر البحث أن هذا الافتراض ينكسر بأربع طرق عامة: الاستيلاء على اتصالات TCP لجهاز آخر، وتسميم استعلامات DNS حين تكون حماية سجلات UDP ضعيفة، واستنتاج المنافذ الخارجية لاتصالات الآخرين حين يكون توزيعها متوقعًا، وتعطيل الخدمة بملء جدول الاتصالات. ولأن جزءًا من المشكلة يعود إلى المواصفات نفسها، لا إلى كود شركة واحدة، فلا يوجد إصلاح واحد يغلقها.

ويكتسب ذلك وزنًا خاصًا في المنطقة العربية، حيث يعتمد كثير من خدمات الإنترنت المنزلي والموبايل على CGNAT، أي وضع آلاف المشتركين خلف عنوان IP عام واحد. في هذه الحالة يتشارك المستخدم حدود NAT مع غرباء دون أن يختار ذلك، فضلًا عن شبكات الفنادق والمقاهي ومساحات العمل المشتركة.

والنتيجة العملية أن ما يحمي الاتصال في هذه البيئات ليس جهاز التوجيه، بل التشفير: TLS للاتصالات والـ DNS المشفر للاستعلامات. فالـ NAT صُمم لحل ندرة العناوين، ومعاملته كجدار حماية كان افتراضًا خاطئًا من البداية.

المصادر

  1. موقع بحث NatJack الرسمي
  2. تغطية The Hacker News للهجوم والثغرات
  3. تحليل Network World من Black Hat
  4. تغطية GBHackers
  5. صفحة الباحث Malcolm Stagg وأبحاثه في Black Hat 2026

من عدد السبت 25 صفر - 8 أغسطس

أخبار ذات صلة

أخبار السبت 25 صفر - 8 أغسطس