Сигурност

Редакция Overclock.bg ·

RefluXFS: 9-годишен пропуск в Linux дава root на RHEL

RefluXFS: 9-годишен пропуск в Linux дава root на RHEL

Изследователи от Qualys Threat Research Unit разкриха критична уязвимост в Linux ядрото, наречена RefluXFS (CVE-2026-64600), която позволява на обикновен локален потребител да получи пълни root права на стандартна инсталация на Red Hat Enterprise Linux. Пропускът се крие в кода на XFS файловата система, съществува от февруари 2017 г. и по оценка на Qualys засяга над 16,4 милиона системи по света. Поправката влезе в ядрото на 16 юли 2026 г., а дистрибуциите вече я разпространяват.

Какво представлява пропускът

RefluXFS е race condition — грешка от типа „състезание за ресурс” — в пътя за copy-on-write (CoW) на XFS. XFS поддържа т.нар. reflink, при който два файла споделят едни и същи физически блокове на диска, докато някой не запише в тях; тогава ядрото заделя нов частен блок и пренасочва файла. Точно в този механизъм се крие дефектът.

Когато ядрото чака място в журнала на транзакциите, то за кратко освобождава заключването на inode-а. Този миг е достатъчен, за да се промъкне втори процес и да обърка счетоводството на блоковете. Резултатът е, че запис, който трябва да отиде в частния блок на нападателя, попада във физическия блок, който все още стои зад оригиналния — защитен — файл.

Как работи атаката

Според публикацията на BleepingComputer сценарият е следният:

  1. Нападателят прави reflink копие на целеви файл в собствен работен файл.
  2. Стартира два едновременни записа с флага O_DIRECT, който заобикаля кеша на ядрото.
  3. Докато ядрото освобождава заключването, вторият запис довършва CoW цикъла и намалява брояча на препратки до едно.
  4. Първият запис се връща със стар адрес на блок, вижда брояч едно, приема че блокът е негов частен и пише директно върху оригинала.

Тъй като O_DIRECT не минава през страничния кеш и няма повторна проверка, промяната остава на диска. На практика нападателят може за секунди да пренапише защитен системен файл — например да махне паролата на root — и да получи безпаролен достъп. Модификацията оцелява при рестарт и не оставя следи в лога на ядрото.

Особено тревожно е, че атаката работи дори при включен SELinux в режим Enforcing. Изискванията са скромни: XFS с включен reflink (стандарт за корпоративните дистрибуции), ядро 4.11 или по-ново и директория, в която потребителят може да пише.

Кои дистрибуции и версии са засегнати

Пропускът присъства във всяко mainline и stable ядро от версия 4.11 (2017 г.) насам. По данни на Qualys засегнати са:

  • RHEL 8, 9 и 10
  • CentOS Stream, Oracle Linux, Amazon Linux 2023
  • Rocky Linux, AlmaLinux, CloudLinux
  • Fedora Server (31 и по-нови)

Общото между тях е, че по подразбиране ползват XFS с reflink=1 — затова уязвимостта е активна при стандартна инсталация, без допълнителни настройки.

Защо е останал незабелязан почти десетилетие

Отговорът е в нивото, на което действа грешката. Обичайните защити на ядрото — KASLR, SMEP, SMAP, kernel lockdown, seccomp, SELinux, изолацията на контейнерите — пазят паметта и системните извиквания. RefluXFS работи по-надолу, на слоя за заделяне на блокове във файловата система, който тези механизми просто не наблюдават. Затова девет години нито един стандартен инструмент за защита не е забелязал нищо необичайно.

Любопитен е и начинът на откриване. Според Qualys екипът е насочил AI модела Claude Mythos Preview да търси race condition уязвимости от типа Dirty COW. След поредица от подсказки моделът е стигнал именно до XFS и е генерирал работещ proof-of-concept, който инженерите на Qualys след това са възпроизвели и потвърдили ръчно, преди координираното разкриване. Използването на AI за откриване на реални дефекти в ядрото е сходно с тенденцията, която видяхме и при държавната мисия Genesis за AI в науката.

Какво трябва да направят администраторите

Лошата новина: надеждни временни мерки няма. Qualys е категоричен, че това не е уязвимост, около която можете да се предпазите с втвърдяване, изолация или live-patch — единственото решение е обновяване.

Внимание

Приложете обновеното ядро от вашата дистрибуция и рестартирайте системата. Без рестарт кръпката не влиза в сила, а изключването на reflink на съществуващи XFS дялове не е практична опция.

Приоритизирайте машините с много локални потребители — споделени сървъри, CI/CD агенти, хостинг платформи и всичко, до което имат достъп ненадеждни акаунти. Проверете дали дяловете ви ползват XFS с reflink (xfs_info / показва reflink=1) и следете за бюлетина на съответния доставчик — Red Hat, Oracle, Amazon и останалите вече бекпортват поправката към поддържаните си ядра.

Изводът е прост: пропуск, който тихо е чакал девет години, сега е публичен и без временна защита. Планирайте прозорец за обновяване и рестарт възможно най-скоро.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още