Sikkerhetsforskere har avslørt en ni år gammel sårbarhet i Linux-kjernen som kan gjøre det mulig for lokale angripere å overskrive beskyttede filer og oppnå root-tilgang.
Sårbarheten, som spores som CVE-2026-64600 og har fått navnet RefluXFS, påvirker XFS-filsystemet når reflink-støtte er aktivert. Feilen ble oppdaget og rapportert av Qualys Threat Research Unit.
RefluXFS-sårbarheten har eksistert i Linux-kjerneversjon 4.11 og nyere. Linux-kjerneutviklerne rettet feilen 16. juli, og leverandører arbeider nå med å tilbakeportere oppdateringen til berørte Linux-distribusjoner for bedrifter.
RefluXFS retter seg mot XFS-systemer med reflink
RefluXFS påvirker Linux-systemer som bruker XFS-filsystem med reflink aktivert. Reflink-støtte er standardkonfigurasjon i flere store Linux-distribusjoner for virksomheter.
For at et angrep skal lykkes, må systemet også inneholde en katalog som en lokal bruker uten spesielle rettigheter har skrivetilgang til. Angriperen må deretter ha tilgang til et verdifullt mål eid av root, for eksempel en konfigurasjonsfil eller en SUID-root-binær.
Ifølge Qualys skyldes sårbarheten en race condition i XFS sin copy-on-write-allokeringsprosess. Under bestemte forhold kan en angriper få en skriveoperasjon som er ment for en fil de kontrollerer, til å endre den fysiske diskblokken som brukes av en beskyttet fil.
Endringen påvirker ikke den beskyttede filens inode. Dermed kan en kompromittert SUID-root-binær beholde sine forhøyede rettigheter.
Vanlige Linux-beskyttelser stopper ikke angrepet
Qualys advarer om at vanlige sikkerhetstiltak i Linux ikke hindrer utnyttelse av RefluXFS.
Den sårbare aktiviteten skjer på filsystemets allokeringsnivå, under laget der mange tradisjonelle beskyttelsesmekanismer fungerer. Det betyr at SELinux, kernel lockdown, containerisolasjon og minnebeskyttelser som KASLR, SMEP og SMAP ikke stopper angrepet.
Forskerne opplyser at exploit-koden er svært pålitelig, ikke genererer loggmeldinger i kjernen og overlever en omstart fordi den endrer data direkte på disken.
Denne kombinasjonen gjør RefluXFS spesielt alvorlig i flerbruker- og multi-tenant-miljøer, der en lokal bruker kan ha begrenset skrivetilgang, men ikke skal kunne endre filer som eies av root.
Flere store Linux-distribusjoner er berørt
Sårbarheten påvirker flere Linux-distribusjoner for virksomheter, blant annet:
- Red Hat Enterprise Linux
- Oracle Linux
- Amazon Linux
- Fedora
- CentOS Stream
- Rocky Linux
- AlmaLinux
- CloudLinux
Qualys anslår, basert på sine data for ressursforvaltning, at mer enn 16,4 millioner systemer kan være sårbare.
Den faktiske eksponeringen avhenger imidlertid av filsystemkonfigurasjonen. Systemene må bruke XFS med reflink aktivert, i tillegg til at de øvrige betingelsene for lokal utnyttelse er oppfylt.
AI-assistert forskning bidro til å oppdage sårbarheten
Qualys opplyser at sårbarheten ble funnet under et forskningsprosjekt der Anthropics Claude Mythos Preview ble brukt.
Forskerne ba modellen lete etter en race condition som lignet sårbarhetsklassen Dirty COW. Etter videre forbedringer identifiserte modellen problemet i XFS og genererte et fungerende proof of concept.
Qualys-forskerne gjennomgikk deretter funnene, gjenskapte exploiten og verifiserte de tekniske detaljene før de koordinerte offentliggjøringen med Linux-kjerneutviklerne.
Installer sikkerhetsoppdateringen og start systemene på nytt
Linux-kjerneutviklerne rettet CVE-2026-64600 16. juli. Oppdaterte kjerner blir nå tilgjengelige gjennom leverandørenes oppdateringer og tilbakeporteringer.
Qualys anbefaler at organisasjoner oppdaterer berørte systemer umiddelbart og starter dem på nytt etter installasjonen. En omstart sikrer at enheten kjører den oppdaterte kjernen.
Forskerne opplyser at det foreløpig ikke finnes pålitelige midlertidige tiltak eller konfigurasjonsendringer som nøytraliserer sårbarheten. Organisasjoner bør derfor prioritere eksponerte, delte og multi-tenant-systemer.
RefluXFS slutter seg til flere Linux-sårbarheter for privilegieeskalering som er offentliggjort i år, blant annet CIFSwitch, PinTheft, Copy Fail, Dirty Frag, Fragnesia, Pack2TheRoot og DirtyDecrypt.


0 responses to “Ny RefluXFS-sårbarhet i Linux lar angripere få root-tilgang”