Säkerhetsforskare har avslöjat en nio år gammal sårbarhet i Linux-kärnan som kan göra det möjligt för lokala angripare att skriva över skyddade filer och få root-behörighet.
Sårbarheten, som spåras som CVE-2026-64600 och har fått namnet RefluXFS, påverkar XFS-filsystemet när reflink-stöd är aktiverat. Felet upptäcktes och rapporterades av Qualys Threat Research Unit.
RefluXFS-sårbarheten har funnits i Linux-kärnversioner 4.11 och senare. Linux-kärnans utvecklare åtgärdade felet den 16 juli, och leverantörer arbetar nu med att backporta uppdateringen till berörda företagsdistributioner av Linux.
RefluXFS riktar in sig på XFS-system med reflink
RefluXFS påverkar Linux-system som använder XFS-filsystem med reflink aktiverat. Reflink-stöd är standardkonfiguration i flera stora Linux-distributioner för företag.
För att en attack ska lyckas måste det dessutom finnas en katalog där en lokal användare utan särskilda behörigheter har skrivåtkomst. Angriparen måste också ha tillgång till ett värdefullt mål som ägs av root, exempelvis en konfigurationsfil eller en SUID-root-binär.
Enligt Qualys beror sårbarheten på ett race condition i XFS:s copy-on-write-allokeringsprocess. Under vissa förhållanden kan en angripare få en skrivning som är avsedd för en egen fil att i stället ändra det fysiska diskblock som används av en skyddad fil.
Ändringen påverkar inte den skyddade filens inode. Därför kan en komprometterad SUID-root-binär behålla sina förhöjda behörigheter.
Vanliga Linux-skydd stoppar inte attacken
Qualys varnar för att vanliga säkerhetsåtgärder i Linux inte förhindrar exploatering av RefluXFS.
Den sårbara aktiviteten sker på filsystemets allokeringsnivå, under den nivå där många traditionella skyddsmekanismer verkar. Det innebär att SELinux, kernel lockdown, containerisolering och minnesskydd som KASLR, SMEP och SMAP inte stoppar attacken.
Forskarna uppger att exploit-koden är mycket tillförlitlig, inte genererar några loggposter i kärnan och överlever en omstart eftersom den ändrar data direkt på disken.
Den kombinationen gör RefluXFS särskilt allvarlig i fleranvändar- och multi-tenant-miljöer, där en lokal användare kan ha begränsad skrivåtkomst men inte ska kunna ändra filer som ägs av root.
Flera stora Linux-distributioner påverkas
Sårbarheten påverkar flera företagsinriktade Linux-distributioner, bland annat:
- Red Hat Enterprise Linux
- Oracle Linux
- Amazon Linux
- Fedora
- CentOS Stream
- Rocky Linux
- AlmaLinux
- CloudLinux
Qualys uppskattar, baserat på sin data för tillgångshantering, att över 16,4 miljoner system kan vara sårbara.
Den faktiska exponeringen beror dock på filsystemets konfiguration. System måste använda XFS med reflink aktiverat, samtidigt som övriga villkor för lokal exploatering är uppfyllda.
AI-assisterad forskning hjälpte till att hitta sårbarheten
Qualys uppger att sårbarheten upptäcktes under ett forskningsprojekt där Anthropics Claude Mythos Preview användes.
Forskarna bad modellen leta efter ett race condition som liknade sårbarhetsklassen Dirty COW. Efter ytterligare förfining identifierade modellen problemet i XFS och skapade ett fungerande proof of concept.
Qualys forskare granskade därefter resultaten, återskapade exploiten och verifierade de tekniska detaljerna innan sårbarheten samordnat rapporterades till Linux-kärnans utvecklare.
Installera säkerhetsuppdateringen och starta om systemen
Linux-kärnans utvecklare åtgärdade CVE-2026-64600 den 16 juli. Korrigerade kärnor blir nu tillgängliga genom leverantörernas uppdateringar och backportar.
Qualys rekommenderar att organisationer omedelbart uppdaterar berörda system och startar om dem efter installationen. En omstart säkerställer att enheten använder den uppdaterade kärnan.
Forskarna uppger att det för närvarande inte finns några tillförlitliga tillfälliga skydd eller konfigurationsändringar som neutraliserar sårbarheten. Organisationer bör därför prioritera delade, exponerade och multi-tenant-system.
RefluXFS ansluter sig till flera andra Linux-sårbarheter för privilegieeskalering som har avslöjats i år, däribland CIFSwitch, PinTheft, Copy Fail, Dirty Frag, Fragnesia, Pack2TheRoot och DirtyDecrypt.


0 svar till ”Nya RefluXFS-sårbarheten i Linux låter angripare få root-behörighet”