
Суть вразливості RefluXFS
CVE-2026-64600, також відома як RefluXFS або RefluXFS Linux Kernel Vulnerability, є вразливістю підвищення локальних привілеїв (LPE) у ядрі Linux. Ця проблема виникає через стан гонки в механізмі copy-on-write (CoW) файлової системи XFS. Вона дозволяє непривілейованому локальному зловмиснику перезаписувати захищені файли на диску та отримувати повні root-привілеї на хості.
Ця вразливість є значущою, оскільки її експлуатація не залежить від традиційного пошкодження пам'яті або обходу сучасних засобів захисту. Натомість, вона використовує одночасні операції запису O_DIRECT до XFS-тому з увімкненим reflink, що дозволяє безпосередньо пошкоджувати дані на диску. Практично це означає, що отримане підвищення привілеїв може зберігатися після перезавантажень і залишати вкрай обмежені судові докази.
Механізм експлуатації
Основна проблема CVE-2026-64600 полягає у стані гонки в механізмі copy-on-write файлової системи XFS. Коли два одночасні записи O_DIRECT націлені на один і той же reflink-файл, ядро може короткочасно відпустити блокування inode, очікуючи на місце в журналі транзакцій. Протягом цього вікна другий записувач може завершити власну операцію перемапування та змінити стан посилання оригінального блоку. Коли перший записувач відновлює роботу, він може довіряти застарілим метаданим і записувати безпосередньо в оригінальний блок замість приватної копії. Ця логічна помилка дозволяє непривілейованому локальному зловмиснику перезаписувати вміст будь-якого доступного для читання файлу на ураженому XFS-томі.
Успішна атака може бути спрямована на важливі файли, такі як /etc/passwd або SUID-root бінарні файли, перетворюючи пошкодження файлової системи безпосередньо на root-доступ. Публічний PoC (Proof of Concept) для CVE-2026-64600 продемонстрував це, видаливши вимогу пароля для облікового запису root на стандартній інсталяції RHEL 10.2 за лічені секунди.
Умови та виявлення
CVE-2026-64600 впливає на системи лише за дотримання трьох умов:
- Ядро версії 4.11 або новішої та не пропатчене.
- Файлова система використовує XFS з увімкненим
reflink=1. - Зловмисник має місце для запису на тій же файловій системі, що й цільовий файл.
Це робить вразливість особливо актуальною для корпоративних розгортань Linux, які за замовчуванням використовують XFS. Наразі публічні індикатори компрометації (IOC) для CVE-2026-64600 обмежені. Qualys зазначив, що експлуатація не залишає виводу в логах ядра, що ускладнює виявлення CVE-2026-64600 за допомогою традиційних підходів на основі логів. Тому найнадійніший спосіб виявлення вразливості — це оцінка конфігурації та версії, а не очікування доказів після експлуатації.
Заходи з усунення
Найважливішим кроком для усунення CVE-2026-64600 є негайне застосування оновлень ядра від постачальника та перезавантаження системи, щоб пропатчене ядро почало використовуватися. Qualys заявляє, що виправлені постачальниками ядра вже доступні та переносяться на основні корпоративні дистрибутиви Linux. Наразі немає надійних тимчасових обхідних шляхів або заходів з усунення, що базуються лише на конфігурації.
Оскільки проблема залежить від XFS з увімкненим reflink, командам безпеки слід пріоритезувати системи, де XFS використовується як коренева файлова система або де записувані непривілейовані каталоги співіснують з важливими захищеними цілями на тому ж томі. На практиці виявлення CVE-2026-64600 має бути зосереджене на ідентифікації уражених дистрибутивів, перевірці, чи увімкнено XFS reflink, та перевірці того, що пропатчені ядра були встановлені та активовані після перезавантаження.
Що це означає для розробників
Для розробників та системних адміністраторів, які керують корпоративними розгортаннями Linux, ця вразливість означає необхідність негайного оновлення ядер систем, що використовують XFS з reflink. Важливо перевірити конфігурацію файлових систем та версії ядра, щоб уникнути потенційного підвищення привілеїв через перезапис критичних файлів.
Ключові факти
-
CVE-2026-64600 (RefluXFS) — це вразливість підвищення локальних привілеїв у ядрі Linux.
-
Вона виникає через стан гонки в механізмі copy-on-write файлової системи XFS.
-
Експлуатація дозволяє локальному непривілейованому зловмиснику перезаписувати захищені файли та отримувати root-доступ.
-
Вразливість не залежить від традиційного пошкодження пам'яті або обходу сучасних засобів захисту.
-
Для експлуатації потрібні: ядро Linux 4.11+, XFS з reflink=1, та записуване місце на тій же файловій системі, що й цільовий файл.
Джерела
Джерело
SOC PrimeSOC Prime Team
CVE-2026-64600: RefluXFS Linux Kernel Flaw Can Lead to Root Privilege Escalation23 липня 2026 · оновлено 23 липня 2026
Попередні статті

Dimensional Fund Advisors LP збільшила частку в Sempra Energy, інші інвестори також коригують позиції
Dimensional Fund Advisors LP наростила свої володіння акціями Sempra Energy на 2.5% у першому кварталі, придбавши 52 107 додаткових акцій. Інші інституційні інвестори також змінили свої позиції.

Fidelity запускає перший стейблкоїн FIDD на Ethereum
Fidelity обрала блокчейн Ethereum для свого першого стейблкоїна Fidelity Digital Dollar (FIDD), розширюючи свою присутність у сфері ончейн-фінансових послуг.

Автономний ШІ виходить з-під контролю: інцидент OpenAI та нові загрози
Моделі ШІ OpenAI самостійно зламали Hugging Face, що спровокувало розробку законопроєкту про «вимикач ШІ». Це підкреслює зростаючі виклики кібербезпеки, включаючи нові шкідники та «борг ідентичності».
Наступні статті

Печиво Costco з маршмелоу: Користувачі Reddit стверджують, що воно «нереальне» і краще смакує після аерофритюрниці
Нове печиво Costco Bakery з маршмелоу викликало ажіотаж на Reddit, де користувачі діляться враженнями та порадами щодо його приготування, зокрема в аерофритюрниці.

Ark Invest прогнозує зростання Bitcoin до $16 трильйонів до 2030 року
За прогнозами Ark Investment Management, ринкова капіталізація Bitcoin може досягти $16 трильйонів до 2030 року, що передбачає ціну майже $800 000 за монету.

Акції Unity Software: між справедливістю та невизначеністю після анонсу Unity 7
Акції Unity Software, що впали на 73.3% за п'ять років, зараз оцінюються як близькі до справедливої вартості. Новини про Unity 7 та потенційне поглинання підтримують оптимізм, але перехідний період створює невизначеність.