Sikkerhedsforskere har afsløret en ni år gammel sårbarhed i Linux-kernen, som gør det muligt for lokale angribere at overskrive beskyttede filer og opnå root-adgang.
Sårbarheden, der er registreret som CVE-2026-64600 og har fået navnet RefluXFS, påvirker XFS-filsystemet, når reflink-understøttelse er aktiveret. Fejlen blev opdaget og rapporteret af Qualys Threat Research Unit.
RefluXFS-sårbarheden har eksisteret i Linux-kernelversion 4.11 og nyere. Linux-kerneludviklerne rettede fejlen den 16. juli, og leverandører er nu i gang med at backporte opdateringen til berørte enterprise Linux-distributioner.
RefluXFS rammer XFS-systemer med reflink
RefluXFS påvirker Linux-systemer, der anvender XFS-filsystem med reflink aktiveret. Reflink-understøttelse er standardkonfiguration i flere store enterprise Linux-distributioner.
For at et angreb kan lykkes, skal systemet desuden indeholde en mappe, som en lokal bruger uden særlige rettigheder har skriveadgang til. Angriberen skal derefter have adgang til et værdifuldt mål, der ejes af root, såsom en konfigurationsfil eller en SUID-root-binær.
Ifølge Qualys skyldes sårbarheden en race condition i XFS’ copy-on-write-allokeringsproces. Under bestemte forhold kan en angriber få en skrivehandling, der er beregnet til en fil, de kontrollerer, til at ændre den fysiske diskblok, som bruges af en beskyttet fil.
Ændringen påvirker ikke den beskyttede fils inode. Derfor kan en kompromitteret SUID-root-binær bevare sine forhøjede rettigheder.
Almindelige Linux-beskyttelser stopper ikke angrebet
Qualys advarer om, at almindelige sikkerhedsforanstaltninger i Linux ikke forhindrer udnyttelse af RefluXFS.
Den sårbare aktivitet foregår på filsystemets allokeringslag, under det niveau hvor mange traditionelle beskyttelsesmekanismer fungerer. Det betyder, at SELinux, kernel lockdown, containerisolering og hukommelsesbeskyttelser som KASLR, SMEP og SMAP ikke stopper angrebet.
Forskerne oplyser, at exploit-koden er meget pålidelig, ikke genererer logmeddelelser i kernen og overlever en genstart, fordi den ændrer data direkte på disken.
Denne kombination gør RefluXFS særligt alvorlig i flerbruger- og multi-tenant-miljøer, hvor en lokal bruger kan have begrænset skriveadgang, men ikke bør kunne ændre filer, der ejes af root.
Flere store enterprise Linux-distributioner er berørt
Sårbarheden påvirker flere enterprise Linux-distributioner, herunder:
- Red Hat Enterprise Linux
- Oracle Linux
- Amazon Linux
- Fedora
- CentOS Stream
- Rocky Linux
- AlmaLinux
- CloudLinux
Qualys vurderer på baggrund af sine asset management-data, at mere end 16,4 millioner systemer kan være sårbare.
Den faktiske eksponering afhænger dog af filsystemets konfiguration. Systemerne skal anvende XFS med reflink aktiveret sammen med de øvrige betingelser, der kræves for lokal udnyttelse.
AI-assisteret forskning hjalp med at finde sårbarheden
Qualys oplyser, at sårbarheden blev fundet under et forskningsprojekt, hvor Anthropics Claude Mythos Preview blev anvendt.
Forskerne bad modellen om at lede efter en race condition, der lignede sårbarhedsklassen Dirty COW. Efter yderligere forfinelse identificerede modellen problemet i XFS og genererede et fungerende proof of concept.
Qualys’ forskere gennemgik derefter resultaterne, genskabte exploiten og verificerede de tekniske detaljer, før sårbarheden blev koordineret offentliggjort sammen med Linux-kerneludviklerne.
Installer sikkerhedsopdateringen og genstart systemerne
Linux-kerneludviklerne rettede CVE-2026-64600 den 16. juli. Opdaterede kerner bliver nu gjort tilgængelige via leverandørernes opdateringer og backports.
Qualys anbefaler, at organisationer opdaterer berørte systemer med det samme og genstarter dem efter installationen. En genstart sikrer, at enheden kører den opdaterede kernel.
Forskerne oplyser, at der i øjeblikket ikke findes pålidelige midlertidige afhjælpninger eller konfigurationsændringer, der kan neutralisere sårbarheden. Organisationer bør derfor prioritere eksponerede, delte og multi-tenant-systemer.
RefluXFS føjer sig til en række Linux-sårbarheder til privilegieeskalering, som er blevet offentliggjort i år, herunder CIFSwitch, PinTheft, Copy Fail, Dirty Frag, Fragnesia, Pack2TheRoot og DirtyDecrypt.


0 svar til “Ny RefluXFS-sårbarhed i Linux giver angribere root-adgang”