حملات جدید NatJack با دستکاری جدول‌های NAT، نشست‌های TCP را سرقت و پاسخ‌های DNS را جعل می‌کنند

پژوهشگران از کلاس جدیدی از حملات با نام NatJack پرده برداشته‌اند که با دستکاری جدول‌های NAT می‌تواند به ربودن نشست‌های فعال TCP، جعل پاسخ‌های DNS، افشای پورت‌های نگاشت‌شده و از کار انداختن ایجاد اتصالات جدید منجر شود. این حملات چندین پیاده‌سازی NAT در Windows و Linux را تحت‌تأثیر قرار می‌دهند.

پژوهشگر امنیتی به نام Malcolm Stagg از کشف کلاس جدیدی از حملات با نام NatJack خبر داده است که با دستکاری وضعیت اتصال در ترجمه آدرس شبکه (NAT)، مهاجمان را قادر می‌کند نشست‌های فعال TCP را ربوده، پاسخ‌های DNS را جعل، پورت‌های نگاشت‌شده را افشا و جداول NAT را با اتصالات جعلی پر کنند.

این پژوهش که در کنفرانس Black Hat USA 2026 ارائه شد، نشان می‌دهد این رفتار در پیاده‌سازی‌های مختلف و مستقل NAT، از جمله در Windows و Linux، وجود دارد.

برای دو نقص اختصاصی در پیاده‌سازی‌ها، شناسه‌های CVE اختصاص داده شده است: CVE-2026-56181 با امتیاز CVSS برابر 8.3 در NAT ویندوز مورد استفاده Hyper-V و CVE-2026-63913 با امتیاز 8.2 در Netfilter conntrack لینوکس.

در حالت کلی، اجرای NatJack به دسترسی سطح‌بالای مهاجم به سیستمی نیاز دارد که پشت همان NAT قربانی قرار گرفته باشد. به همین دلیل، راهکارهای کاهش ریسک بر جداسازی بارهای کاری غیرقابل‌اعتماد از سیستم‌های مورداعتماد که از زیرساخت NAT مشترک استفاده می‌کنند، تأکید دارند.

برای این کلاس گسترده از حملات، یک وصله واحد وجود ندارد. سازمان‌ها باید به‌روزرسانی‌های موجود برای Windows و Linux را نصب کنند و حتی در شبکه‌های داخلی نیز ترافیک را رمزنگاری کنند. پژوهشگران همچنین استفاده از IP Source Guard را در محیط‌هایی که امکان‌پذیر است توصیه کرده‌اند.

پژوهش NatJack که به‌صورت مستقل توسط Malcolm Stagg از طریق SODIUM-24 انجام شده، یک فرض رایج در بسیاری از پیاده‌سازی‌های NAT را هدف قرار می‌دهد: معمولاً فرض می‌شود میزبان‌هایی که پشت یک NAT مشترک قرار دارند، نمی‌توانند وضعیت اتصال یکدیگر را دستکاری کنند. با این حال، مهاجمی که یک سیستم پشت همان NAT را در اختیار دارد، بسته به نوع پیاده‌سازی می‌تواند ورودی‌های Connection Tracking متعلق به سیستم دیگری را دستکاری کند.

این پژوهش چهار مسیر اصلی برای حمله را تشریح می‌کند. در یکی از آن‌ها، مهاجم با جایگزین کردن نگاشت NAT می‌تواند ترافیک یک اتصال فعال TCP را به مسیر دیگری هدایت کند. در روش دیگر، مهاجم در درخواست DNS قربانی اختلال ایجاد می‌کند تا پاسخ واقعی DNS به مهاجم برسد و سپس امکان ارسال یک پاسخ جعلی به قربانی فراهم شود.

تکنیک‌های دیگر می‌توانند پورت‌هایی را که در سمت اینترنت نگاشت شده‌اند افشا کنند یا جدول اتصال NAT را با جریان‌های جعلی پر کنند؛ به‌گونه‌ای که کلاینت‌های معتبر دیگر قادر به ایجاد اتصال جدید نباشند.

شرکت Synack اعلام کرده است که Stagg این تکنیک‌ها را روی ده‌ها محصول واقعی زیرساخت شبکه از چندین تولیدکننده آزمایش کرده و بهره‌برداری اثبات مفهوم (PoC) از آن‌ها را در یک محیط کنترل‌شده به نمایش گذاشته است.

وب‌سایت NatJack یک جدول کامل و محصول‌به‌محصول از سامانه‌های آسیب‌پذیر منتشر نکرده است. بررسی‌های The Hacker News نیز نشان می‌دهد تا 7 اوت 2026 شواهد عمومی از بهره‌برداری از تکنیک‌های NatJack در حملات واقعی مشاهده نشده است.

در لینوکس، رکورد CNA در kernel.org توضیح می‌دهد که ارسال یک بسته SYN دست‌کاری‌شده و سپس یک بسته Reset با شماره توالی نامعتبر می‌تواند باعث شود یک ورودی فعال NAT در Netfilter، زودتر از موعد به وضعیت بسته‌شده منتقل شود؛ زیرا منطق conntrack جهت اتصال را به‌درستی اعتبارسنجی نمی‌کرد. نسخه‌های پایدار و اصلاح‌شده کرنل شامل 5.10.259، 5.15.210، 6.1.176، 6.6.143، 6.12.93، 6.18.35، 7.0.12 و 7.1 هستند.

به گفته Stagg، تغییر اعمال‌شده در کرنل نقص موجود در کد را برطرف می‌کند، اما تنها تکنیک گسترده‌تر جعل ترافیک در مسیر بازگشت (downstream spoofing) را کاهش می‌دهد و با افزایش پیچیدگی حمله، به‌طور کامل مشکل را برطرف نمی‌کند.

رکورد CNA مایکروسافت نیز نقص ویندوز را یک خطای اعتبارسنجی مبدأ توصیف می‌کند که امکان جعل ترافیک از یک شبکه مجاور را فراهم می‌کند. نسخه‌های تحت‌تأثیر شامل Windows 11 24H2 پیش از بیلد 26100.8875، نسخه 25H2 پیش از 26200.8875، نسخه 26H1 پیش از 28000.2525 و Windows Server 2025 پیش از 26100.33158 هستند.

NatJack همچنین بر پژوهش‌های قبلی درباره دستکاری وضعیت NAT تکیه دارد. یک مطالعه ارائه‌شده در NDSS 2024 نشان داده بود که با دستکاری نگاشت NAT می‌توان نشست‌های TCP را ربود و از میان 67 روتر آزمایش‌شده، 52 روتر در برابر این حمله آسیب‌پذیر بودند؛ پژوهشی که در نهایت به ثبت 10 شناسه CVE منجر شد.