RefluXFS, нова уязвимост в ядрото на Linux, разкрита на 22 юли и проследявана като CVE-2026-64600, позволява на непривилегирован локален потребител да презапише файлове, собственост на root, върху XFS файлова система и да получи постоянен root достъп.

От Qualys заявиха, че инсталациите по подразбиране на Red Hat Enterprise Linux и неговите деривати, Fedora Server и Amazon Linux, могат да отговарят на условията за експлоатация.

Компанията демонстрира състезание за ресурси (race condition) срещу /etc/passwd и setuid-root двоични файлове. Презаписването се случва на ниво блокови устройства. То оцелява след рестартиране и оставя собствеността, правата за достъп, времевите клейма и setuid бита на целевия файл непроменени, така че модифицираният setuid-root двоичен файл все още се изпълнява като root.

Корекцията за сигурност беше внедрена на 16 юли и разработчиците на Linux дистрибуции започнаха да разпространяват бекпортнати ядра. Корекцията проследява грешката до ядрото Linux 4.11 от 2017 г.

Експлоатацията изисква три условия:

  • Системата работи с Linux ядро 4.11 или по-ново без внедрена корекция за RefluXFS.
  • XFS файловата система е създадена с активиран reflink (reflink=1).
  • Четимата цел и директорията, в която атакуващият има права за писане, се намират на една и съща XFS файлова система.

Qualys съветва първо да се отстрани уязвимостта при изложени на риск и многопотребителски (multi-tenant) системи. Списъкът на засегнатите дистрибуции по подразбиране включва Red Hat Enterprise Linux, CentOS Stream, Oracle Linux, Rocky Linux, AlmaLinux и CloudLinux 8, 9 и 10, Fedora Server 31 и по-нови, Amazon Linux 2023 и изображения на Amazon Linux 2 от декември 2022 г. нататък.

Debian, Ubuntu, SLES и openSUSE по подразбиране обикновено не използват XFS за коренна файлова система и са изложени на риск само ако администраторът изрично е избрал XFS с активиран reflink по време на инсталацията.

При експлоатацията атакуващият клонира притежаван от root файл в тестов файл чрез FICLONE, което изисква само достъп за четене до източника, след което извършва бързи паралелни O_DIRECT записи срещу клонинга. Грешката е от типа „проверка преди употреба“ (check-then-use) по време на цикъл на заключване. Тъй като Direct I/O заобикаля кеша на страниците и няма кука за ревалидация, записът се извършва директно на диска, без да променя метаданните и без да генерира предупреждения в системния дневник (log).

Интересен факт е, че Qualys са открили уязвимостта с помощта на AI модел. Те са насочили Claude Mythos Preview (модел с ограничен достъп на Anthropic) към ядрото и са го помолили да открие уязвимост, подобна на Dirty COW. Моделът е локализирал състезанието за ресурси, написал е работещ експлоит за придобиване на root права и е изготвил проект за техническото предписание.