RefluXFS22 Temmuz'da açıklanan ve şu şekilde takip edilen bir Linux çekirdek kusuru:CVE-2026-64600, ayrıcalığı olmayan bir yerel kullanıcının XFS dosya sistemindeki köke ait dosyaların üzerine yazmasına ve kalıcı kök erişimi elde etmesine olanak tanır.
Qualys, Red Hat Enterprise Linux ve türevleri, Fedora Server ve Amazon Linux'un varsayılan kurulumlarının kullanım koşullarını karşılayabileceğini söyledi.
Şirket karşı yarışı gösterdi/etc/passwdve setuid-root ikili dosyaları. Üzerine yazma işlemi blok katmanına gelir. Yeniden başlatmadan sağ kurtulur ve hedefin sahipliğini, izinlerini, zaman damgalarını ve setuid bitini dokunulmadan bırakır, böylece değiştirilmiş bir setuid-root ikili dosyası hala root olarak çalışır.
Düzeltme 16 Temmuz'da birleştirildi ve Linux satıcıları desteklenen çekirdekleri göndermeye başladı. Yama, hatayı 2017'deki Linux 4.11'e kadar takip ediyor:Fixes:etiket adlandırma taahhüdü3c68d44a2b49ve kararlı bir destek isteği işaretlendi# v4.11.
Kim açığa çıkıyor
Sömürü üç koşulu gerektirir:
- Sistem, RefluXFS düzeltmesi olmadan Linux 4.11 veya üstünü çalıştırıyor.
- XFS dosya sistemi şununla oluşturuldu:
reflink=1. - Okunabilir hedef ve saldırganın yazabileceği dizin aynı XFS dosya sistemindedir.
Qualys'in önce açıkta kalan ve çok kiracılı sistemlere yama yapması gerektiği söylendi; bu, güvenilmeyen kodun bir kabuk, bir CI işi veya güvenliği ihlal edilmiş bir hizmet aracılığıyla yerel olarak çalışabildiği yeniden bağlantının etkin olduğu herhangi bir XFS ana bilgisayarı anlamına gelir.
Tavsiye belgesinde bu koşulları karşılayabilecek varsayılan kurulumlar listelenmektedir: Red Hat Enterprise Linux 8, 9 ve 10 ve bunların alt türevleri, Fedora Server 31 ve sonraki sürümleri, Amazon Linux 2023 ve Aralık 2022'den itibaren Amazon Linux 2 görüntüleri. RHEL 7 dosya sistemleri, XFS yeniden bağlantı desteğinden daha eski olduğundan etkilenmez.
Debian, Ubuntu, SLES ve openSUSE, varsayılan olarak kök dosya sistemi için genellikle XFS'yi kullanmaz. Yalnızca bir yöneticinin yükleme sırasında yeniden bağlantının etkin olduğu XFS'yi seçmesi durumunda açığa çıkarlar.
Kök dosya sistemini kontrol edin:
xfs_info / | grep reflink=
reflink=1ikinci koşulun karşılandığı anlamına gelir. Aynı denetimi, korumalı bir dosya ile saldırganın yazabileceği bir dizinin dosya sistemini paylaştığı diğer bağlı XFS birimlerinde de çalıştırın.
Eski Haritalama
Saldırgan, root'a ait bir dosyayı bir karalama dosyasına kopyalar.FICLONEkaynakta yalnızca okuma erişimine ihtiyaç duyar, ardından eşzamanlı olarak yarışırO_DIRECTklona karşı yazıyor. XFS yeniden bağlantıları, yazma sırasında kopyalamayı kullanır, bu nedenle her iki dosya da başlangıçta aynı fiziksel disk bloklarına referans verir.
Çekirdek, inode kilidi altındaki veri çatalı eşlemesini okur ve bunuxfs_reflink_fill_cow_hole(), işlem alanı ayırmak için bu kilidi döndürür.
İkinci bir yazar, bu boşluk sırasında yazma üzerine kopyalama işlemini tamamlayabilir ve klonlanan dosyayı yeni bir bloğa yeniden eşleyebilir. İlk yazar kilidi yeniden aldığında, yazma üzerine kopyalama çatalını yeniler ancak eski veri çatalı eşlemesini kullanmaya devam eder.
The yukarı akış yamabaşarısızlığı açıkça şöyle açıklıyor: "ILOCK'u yeniden alır almaz eşlemeler eskimiş oluyor."
Bu eski adres artık yalnızca orijinal korumalı dosyanın sahip olduğu bir bloğa işaret ediyor. XFS, bloğu paylaşılmamış olarak görür ve doğrudan yazmaya izin verir, böylece saldırganın klonuna yönelik veriler bunun yerine hedefe ulaşır.
Bu, kilitleme döngüsü boyunca kontrol et ve sonra kullan hatasıdır. Paylaşılan durum sorgusunun kendisi doğrudur; sorguladığı şey, kilit açılmadan önce alınan bir blok adresidir.
Hacker News yamanın iki yardımcıya dokunduğunu tespit etti:xfs_reflink_fill_cow_hole() and xfs_reflink_fill_delalloc(). İkincisi aynı kilit döngüsü modelini taşır ve Qualys tavsiyesinde görünmez.
Qualys Tehdit Araştırma Birimi başkanı Saeed Abbasi, The Hacker News'e modelin her iki yolu da aynı anda bulduğunu çünkü çok benzer olduklarını söyledi. Her ikisinde de anlık görüntüleri düzeltinip->i_df.if_seqkilit düşürülmeden ve veri çatalını yeniden okumadan öncexfs_bmapi_read()sayaç hareket ederse.
Doğrudan G/Ç, sayfa önbelleğini atlar ve yeniden doğrulama kancası yoktur, dolayısıyla yazma işlemi diske aktarılır. Hedef inode'u tamamen atladığı için meta veriler hiçbir zaman değişmiyor ve araştırmacılar, testlerinin herhangi bir çekirdek uyarısı veya günlük girişi üretmediğini söyledi.
Test makinesinde yarış genellikle on saniyeden kısa sürede kazanılır. Yayınlanan demo, varsayılan RHEL 10.2 kutusundaki kök parolasını çıkarır.
Qualys, bir yapay zeka modelinin kusuru bulduğunu söyledi. Şirket işaret ettiClaude Mythos Önizlemesi, Anthropic'in sınırlı erişimli sınır modeli, çekirdekte ve ona göreteknik danışmanlık, "benzer bir güvenlik açığı bulmasını istedikirli inek."
Model yarışı tespit etti, çalışan bir kök istismarı yazdı ve tavsiye taslağını hazırladı. Araştırmacılar daha sonra bunu stok Fedora Server 44 kurulumunda yeniden ürettiler, modelin mantığını kontrol ettiler ve yukarı yönlü açıklamayı koordine ettiler.
Abbasi, takımın o taslakta çok az değiştiğini söyledi. Bakımcılarla iletişime geçmeden önce modelin yer tutucu olarak bıraktığı üç bölümü yeniden yazdılar: son dakika notu, teşekkür ve zaman çizelgesi. Ayrıca modelin bir TV şovundan alıntılarını şarkı sözleriyle değiştirerek epigrafları da değiştirdiler. "Başka bir şey yok" dedi.
Qualys bunlardan çoğunu buluyor. Bir gün önce açıkladıUbuntu Masaüstünde bir ek sınırlama kusuru, CVE-2026-8933, burada iki yarış, yerel bir kullanıcının varsayılan yüklemelerde kök almasına izin verir. Mayıs ayında bulunduçekirdeğin ptrace kontrollerinde dokuz yıllık bir hata.
Yama Yapın, Sonra Yeniden Başlatın
Kırmızı Şapkaetkilenen RHEL 8, 9 ve 10 akışları için Önemli dereceli çekirdek önerileri yayınladı. Hata verileri, koordineli açıklamadan sekiz gün önce, 14 Temmuz'da inmeye başladı: RHEL 8 için RHSA-2026:39179 ve RHSA-2026:39180 ve RHEL 10 için RHSA-2026:39494; genişletilmiş destek ve SAP akışları 17 Temmuz'a kadar devam edecek.
Kapsam yayına özel olduğundan, tam sürümünüz için bir tavsiye belgesinin mevcut olduğunu doğrulayın. Bu hataları programa uygun olarak uygulayan herkes, RefluXFS'nin bir adı olmadan önce kapsanıyordu. Etkilenmeyi üstlenmeden önce yama tarihlerinizi kontrol edin.
Satıcınınhata izleyiciHatayı "çekirdek: Yeniden bağlantı kullanılarak XFS verilerinin bozulması" başlığı altında dosyalıyor. Giriş, 10 Temmuz'da otomatik olarak içe aktarıldı ve başlangıçta sorunu, bir dosyanın yeniden bağlanmasından kaynaklanan olası veri bozulması olarak tanımladı.
23 Temmuz itibarıylaDebian'ın takipçisitrixie-security'deki düzeltmeyi çekirdek olarak listeledi6.12.96-1ve istikrarsız durumda7.1.4-1. Trixie'nin temel çekirdeği6.12.94-1ve Forky'nin7.1.3-1güvenlik şubeleri de dahil olmak üzere kitap kurdu ve hedef tahtası gibi hâlâ savunmasız olarak işaretleniyorlardı.
Bir dosya sistemi oluşturulduktan sonra XFS yeniden bağlantılarını devre dışı bırakan bir bağlama seçeneği veya sysctl yoktur ve Qualys, pratik bir azaltma veya geçici yapılandırma değişikliğinin mevcut olmadığını söyledi. Zorlama modundaki SELinux, seccomp, çekirdek kilitleme ve konteyner sınırlarının tümü şirketin testlerinde bunu durdurmada başarısız oldu. KASLR ve SMEP gibi bellek korumaları hiçbir zaman uygulanmadı: bu, bellek bozulması değil, blok katmanı yazma işlemidir.
Görünür bir sınır bir değildir. Yarış yalnızca hedefin bloğu paylaşılmadan başlarsa tetiklenir, bu nedenle yöneticinin zaten yeniden bağlantıyla kopyaladığı bir dosyaya ulaşılamaz. Danışma belgesi, ayrıcalıklı olmayan bir kullanıcının bu koşulu çalıştırarak sıfırlayabileceğini söylüyorchshve setuid-root ikili dosyalarının ilk etapta yeniden bağlanması pek olası değildir.
Qualys bağımsız bir yararlanma kodu yayınlamadı. Red Hat'in takipçisi, 22 Temmuz'da, oss-güvenlik listesine gönderilen, yarışı ve kullanım adımlarını tam olarak ortaya koyan tavsiye belgesine işaret eden, halka açık bir kavram kanıtı kaydetti. Abbasi bu sınıflandırmayı reddetti. Yararlanma bölümünün "yalnızca yararlanma mekanizmasına genel bir bakış" olduğunu söyledi ve Qualys, hatayı yeniden üretebilmeleri ve düzeltmeyi test edebilmeleri için kodu XFS bakımcılarına vermesine rağmen bu açıktan yararlanmayı yayınlamayacak. Kusuru takip eden satıcıların hiçbiri, bu yazının yazıldığı sırada vahşi bir kullanım bildirmemişti.
Hacker News, kusurun etkisine ilişkin değerlendirmesi hakkında yorum yapmak için Red Hat'e ulaştı ve herhangi bir yanıtla bu hikayeyi güncelleyecek.
Paketin yüklenmesi, halihazırda bellekte çalışan çekirdeğin yerini almaz. Satıcı güncellemesini uygulayın, sistemi yeniden başlatın ve sabit çekirdeği çalıştırdığını doğrulayın.
Qualys'in yorumuyla 24 Temmuz 2026'da güncellendi.

