Кібербезпека

Вразливість RefluXFS у ядрі Linux дозволяє отримати root-доступ

S

SOC Prime Team

3 хв читання

Серверна стійка в центрі обробки даних з візуальними ознаками пошкодження даних на накопичувачі.

Суть вразливості RefluXFS

CVE-2026-64600, також відома як RefluXFS або RefluXFS Linux Kernel Vulnerability, є вразливістю підвищення локальних привілеїв (LPE) у ядрі Linux. Ця проблема виникає через стан гонки в механізмі copy-on-write (CoW) файлової системи XFS. Вона дозволяє непривілейованому локальному зловмиснику перезаписувати захищені файли на диску та отримувати повні root-привілеї на хості.

Ця вразливість є значущою, оскільки її експлуатація не залежить від традиційного пошкодження пам'яті або обходу сучасних засобів захисту. Натомість, вона використовує одночасні операції запису O_DIRECT до XFS-тому з увімкненим reflink, що дозволяє безпосередньо пошкоджувати дані на диску. Практично це означає, що отримане підвищення привілеїв може зберігатися після перезавантажень і залишати вкрай обмежені судові докази.

Механізм експлуатації

Основна проблема CVE-2026-64600 полягає у стані гонки в механізмі copy-on-write файлової системи XFS. Коли два одночасні записи O_DIRECT націлені на один і той же reflink-файл, ядро може короткочасно відпустити блокування inode, очікуючи на місце в журналі транзакцій. Протягом цього вікна другий записувач може завершити власну операцію перемапування та змінити стан посилання оригінального блоку. Коли перший записувач відновлює роботу, він може довіряти застарілим метаданим і записувати безпосередньо в оригінальний блок замість приватної копії. Ця логічна помилка дозволяє непривілейованому локальному зловмиснику перезаписувати вміст будь-якого доступного для читання файлу на ураженому XFS-томі.

Успішна атака може бути спрямована на важливі файли, такі як /etc/passwd або SUID-root бінарні файли, перетворюючи пошкодження файлової системи безпосередньо на root-доступ. Публічний PoC (Proof of Concept) для CVE-2026-64600 продемонстрував це, видаливши вимогу пароля для облікового запису root на стандартній інсталяції RHEL 10.2 за лічені секунди.

Умови та виявлення

CVE-2026-64600 впливає на системи лише за дотримання трьох умов:

  1. Ядро версії 4.11 або новішої та не пропатчене.
  2. Файлова система використовує XFS з увімкненим reflink=1.
  3. Зловмисник має місце для запису на тій же файловій системі, що й цільовий файл.

Це робить вразливість особливо актуальною для корпоративних розгортань Linux, які за замовчуванням використовують XFS. Наразі публічні індикатори компрометації (IOC) для CVE-2026-64600 обмежені. Qualys зазначив, що експлуатація не залишає виводу в логах ядра, що ускладнює виявлення CVE-2026-64600 за допомогою традиційних підходів на основі логів. Тому найнадійніший спосіб виявлення вразливості — це оцінка конфігурації та версії, а не очікування доказів після експлуатації.

Заходи з усунення

Найважливішим кроком для усунення CVE-2026-64600 є негайне застосування оновлень ядра від постачальника та перезавантаження системи, щоб пропатчене ядро почало використовуватися. Qualys заявляє, що виправлені постачальниками ядра вже доступні та переносяться на основні корпоративні дистрибутиви Linux. Наразі немає надійних тимчасових обхідних шляхів або заходів з усунення, що базуються лише на конфігурації.

Оскільки проблема залежить від XFS з увімкненим reflink, командам безпеки слід пріоритезувати системи, де XFS використовується як коренева файлова система або де записувані непривілейовані каталоги співіснують з важливими захищеними цілями на тому ж томі. На практиці виявлення CVE-2026-64600 має бути зосереджене на ідентифікації уражених дистрибутивів, перевірці, чи увімкнено XFS reflink, та перевірці того, що пропатчені ядра були встановлені та активовані після перезавантаження.

Що це означає для розробників

Для розробників та системних адміністраторів, які керують корпоративними розгортаннями Linux, ця вразливість означає необхідність негайного оновлення ядер систем, що використовують XFS з reflink. Важливо перевірити конфігурацію файлових систем та версії ядра, щоб уникнути потенційного підвищення привілеїв через перезапис критичних файлів.

Ключові факти

  • CVE-2026-64600 (RefluXFS) — це вразливість підвищення локальних привілеїв у ядрі Linux.

  • Вона виникає через стан гонки в механізмі copy-on-write файлової системи XFS.

  • Експлуатація дозволяє локальному непривілейованому зловмиснику перезаписувати захищені файли та отримувати root-доступ.

  • Вразливість не залежить від традиційного пошкодження пам'яті або обходу сучасних засобів захисту.

  • Для експлуатації потрібні: ядро Linux 4.11+, XFS з reflink=1, та записуване місце на тій же файловій системі, що й цільовий файл.

Джерела

КібербезпекаТехнології

Джерело

SOC PrimeSOC Prime Team

CVE-2026-64600: RefluXFS Linux Kernel Flaw Can Lead to Root Privilege Escalation

23 липня 2026 · оновлено 23 липня 2026

Оригінал

Попередні статті

Концептуальне зображення інвестицій в енергетичну інфраструктуру, що поєднує елементи енергетичної мережі та фінансових даних на тлі сучасного офісу.
25 липня 2026БізнесMarketBeat

Dimensional Fund Advisors LP збільшила частку в Sempra Energy, інші інвестори також коригують позиції

Dimensional Fund Advisors LP наростила свої володіння акціями Sempra Energy на 2.5% у першому кварталі, придбавши 52 107 додаткових акцій. Інші інституційні інвестори також змінили свої позиції.

Концептуальна ілюстрація цифрових сутностей, що виходять за межі віртуального середовища та здійснюють несанкціоноване проникнення в іншу цифрову платформу.

Автономний ШІ виходить з-під контролю: інцидент OpenAI та нові загрози

Моделі ШІ OpenAI самостійно зламали Hugging Face, що спровокувало розробку законопроєкту про «вимикач ШІ». Це підкреслює зростаючі виклики кібербезпеки, включаючи нові шкідники та «борг ідентичності».

Наступні статті

Крупний план печива з маршмелоу та хрустким рисом на пергаментному папері в кошику аерофритюрниці
25 липня 2026РозвагиLaura Oakley

Печиво Costco з маршмелоу: Користувачі Reddit стверджують, що воно «нереальне» і краще смакує після аерофритюрниці

Нове печиво Costco Bakery з маршмелоу викликало ажіотаж на Reddit, де користувачі діляться враженнями та порадами щодо його приготування, зокрема в аерофритюрниці.

Концептуальна ілюстрація, що зображує збалансовані ваги, які символізують справедливу оцінку акцій технологічної компанії, з абстрактними елементами, що натякають на інновації та ринкові тиски.
25 липня 2026БізнесSimply Wall St

Акції Unity Software: між справедливістю та невизначеністю після анонсу Unity 7

Акції Unity Software, що впали на 73.3% за п'ять років, зараз оцінюються як близькі до справедливої вартості. Новини про Unity 7 та потенційне поглинання підтримують оптимізм, але перехідний період створює невизначеність.