RefluXFS: 9-годишен пропуск в Linux дава root на RHEL

Изследователи от Qualys Threat Research Unit разкриха критична уязвимост в Linux ядрото, наречена RefluXFS (CVE-2026-64600), която позволява на обикновен локален потребител да получи пълни root права на стандартна инсталация на Red Hat Enterprise Linux. Пропускът се крие в кода на XFS файловата система, съществува от февруари 2017 г. и по оценка на Qualys засяга над 16,4 милиона системи по света. Поправката влезе в ядрото на 16 юли 2026 г., а дистрибуциите вече я разпространяват.
Какво представлява пропускът
RefluXFS е race condition — грешка от типа „състезание за ресурс” — в пътя за copy-on-write (CoW) на XFS. XFS поддържа т.нар. reflink, при който два файла споделят едни и същи физически блокове на диска, докато някой не запише в тях; тогава ядрото заделя нов частен блок и пренасочва файла. Точно в този механизъм се крие дефектът.
Когато ядрото чака място в журнала на транзакциите, то за кратко освобождава заключването на inode-а. Този миг е достатъчен, за да се промъкне втори процес и да обърка счетоводството на блоковете. Резултатът е, че запис, който трябва да отиде в частния блок на нападателя, попада във физическия блок, който все още стои зад оригиналния — защитен — файл.
Как работи атаката
Според публикацията на BleepingComputer сценарият е следният:
- Нападателят прави reflink копие на целеви файл в собствен работен файл.
- Стартира два едновременни записа с флага
O_DIRECT, който заобикаля кеша на ядрото. - Докато ядрото освобождава заключването, вторият запис довършва CoW цикъла и намалява брояча на препратки до едно.
- Първият запис се връща със стар адрес на блок, вижда брояч едно, приема че блокът е негов частен и пише директно върху оригинала.
Тъй като O_DIRECT не минава през страничния кеш и няма повторна проверка, промяната остава на диска. На практика нападателят може за секунди да пренапише защитен системен файл — например да махне паролата на root — и да получи безпаролен достъп. Модификацията оцелява при рестарт и не оставя следи в лога на ядрото.
Особено тревожно е, че атаката работи дори при включен SELinux в режим Enforcing. Изискванията са скромни: XFS с включен reflink (стандарт за корпоративните дистрибуции), ядро 4.11 или по-ново и директория, в която потребителят може да пише.
Кои дистрибуции и версии са засегнати
Пропускът присъства във всяко mainline и stable ядро от версия 4.11 (2017 г.) насам. По данни на Qualys засегнати са:
- RHEL 8, 9 и 10
- CentOS Stream, Oracle Linux, Amazon Linux 2023
- Rocky Linux, AlmaLinux, CloudLinux
- Fedora Server (31 и по-нови)
Общото между тях е, че по подразбиране ползват XFS с reflink=1 — затова уязвимостта е активна при стандартна инсталация, без допълнителни настройки.
Защо е останал незабелязан почти десетилетие
Отговорът е в нивото, на което действа грешката. Обичайните защити на ядрото — KASLR, SMEP, SMAP, kernel lockdown, seccomp, SELinux, изолацията на контейнерите — пазят паметта и системните извиквания. RefluXFS работи по-надолу, на слоя за заделяне на блокове във файловата система, който тези механизми просто не наблюдават. Затова девет години нито един стандартен инструмент за защита не е забелязал нищо необичайно.
Любопитен е и начинът на откриване. Според Qualys екипът е насочил AI модела Claude Mythos Preview да търси race condition уязвимости от типа Dirty COW. След поредица от подсказки моделът е стигнал именно до XFS и е генерирал работещ proof-of-concept, който инженерите на Qualys след това са възпроизвели и потвърдили ръчно, преди координираното разкриване. Използването на AI за откриване на реални дефекти в ядрото е сходно с тенденцията, която видяхме и при държавната мисия Genesis за AI в науката.
Какво трябва да направят администраторите
Лошата новина: надеждни временни мерки няма. Qualys е категоричен, че това не е уязвимост, около която можете да се предпазите с втвърдяване, изолация или live-patch — единственото решение е обновяване.
Приложете обновеното ядро от вашата дистрибуция и рестартирайте системата. Без рестарт кръпката не влиза в сила, а изключването на reflink на съществуващи XFS дялове не е практична опция.
Приоритизирайте машините с много локални потребители — споделени сървъри, CI/CD агенти, хостинг платформи и всичко, до което имат достъп ненадеждни акаунти. Проверете дали дяловете ви ползват XFS с reflink (xfs_info / показва reflink=1) и следете за бюлетина на съответния доставчик — Red Hat, Oracle, Amazon и останалите вече бекпортват поправката към поддържаните си ядра.
Изводът е прост: пропуск, който тихо е чакал девет години, сега е публичен и без временна защита. Планирайте прозорец за обновяване и рестарт възможно най-скоро.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google