Новая уязвимость в Linux, связанная с файловой системой RefluXFS, позволяет злоумышленникам получить права root.
Уязвимость типа «состояние гонки» в файловой системе XFS ядра Linux, обнаруженная девять лет назад и зарегистрированная как CVE-2026-64600, позволяет локальным злоумышленникам перезаписывать защищенные файлы и получать права root.
Уязвимость, получившая название RefluXFS от подразделения Qualys Threat Research Unit (TRU), которое обнаружило и сообщило о ней, затрагивает системы с файловой системой XFS с включенной функцией reflink (конфигурация по умолчанию в основных корпоративных дистрибутивах Linux), работающие под управлением ядра Linux версии 4.11 или более поздней, с каталогом, доступным для записи непривилегированным локальным пользователем, и с ценной целью (файлом конфигурации, принадлежащим пользователю root, или исполняемым файлом с правами SUID root).
Кроме того, стандартные средства защиты (включая модуль безопасности ядра Security-Enhanced Linux SELinux, блокировку ядра, механизмы изоляции контейнеров и функции защиты памяти, такие как KASLR, SMEP и SMAP) не блокируют атаки RefluXFS, поскольку уязвимость работает на уровне распределения файловой системы, ниже того уровня, где применяются эти средства защиты.
По данным Qualys, эксплойт отличается высокой надежностью, не оставляет следов в логах ядра, а внесенные на диск изменения сохраняются после перезагрузки системы.
«Злоумышленник клонирует целевой файл (например, /etc/passwd или исполняемый файл с правами SUID root, такой как /usr/bin/su) в принадлежащий ему временный файл, а затем вызывает параллельные операции записи O_DIRECT в этот временный файл», — поясняет команда Qualys TRU в подробном техническом описании, опубликованном в среду.
«Окно блокировки в механизме копирования при записи ядра позволяет одной из таких операций записи попасть не в собственное хранилище злоумышленника, а в физический блок, который по-прежнему поддерживает исходный файл. Изменение вносится непосредственно на диск, сохраняется после перезагрузки, не выводит никаких данных в журнал ядра и не затрагивает inode целевого файла — поэтому модифицированный SUID-root бинарный файл сохраняет свой бит SUID».
RefluXFS существует с версии ядра 4.11, после того как был представлен в феврале 2017 года коммитом 3c68d44a2b49 . Он присутствует во всех основных и стабильных ядрах с тех пор и был исправлен 16 июля после слияния коммита 2f4acd0 с исходным кодом ядра Linux.
В список затронутых дистрибутивов Linux входят Red Hat Enterprise Linux (RHEL), Oracle Linux, Amazon Linux и Fedora, а также CentOS Stream, Rocky Linux, AlmaLinux и CloudLinux.
По оценкам Qualys, основанным на анализе с использованием программного обеспечения для управления кибербезопасностью, это потенциально затрагивает более 16,4 миллионов систем.
Саид Аббаси, руководитель отдела исследования угроз компании Qualys, говорит, что это открытие стало результатом совместной исследовательской инициативы Qualys и Anthropic, в рамках которой исследователи интегрировали модель ИИ Claude Mythos Preview в свой рабочий процесс ручного аудита.
Задача проекта Claude Mythos Preview заключалась в поиске состояния гонки, напоминающего уязвимость класса » Dirty COW «, и после итеративной доработки была выявлена уязвимость в XFS и создано функциональное доказательство концепции. Аббаси добавил, что исследователи безопасности Qualys затем проанализировали логику модели, воспроизвели эксплойт и независимо проверили все технические утверждения, прежде чем согласовать раскрытие информации с разработчиками ядра.
«Для нейтрализации этой уязвимости рекомендуется немедленно установить патчи ядра. Эксплуатация стабильно удаётся при стандартных настройках защиты, а изменения на диске сохраняются после перезагрузки системы», — сказал Аббаси .
«В настоящее время доступны исправленные поставщиком ядра, которые переносятся в корпоративные дистрибутивы. Организациям следует в приоритетном порядке обновлять уязвимости в открытых и многопользовательских системах и обязательно перезагружать их для проверки обновления. На данный момент нет надежных или практичных способов устранения проблем или временных изменений конфигурации».
RefluXFS — это последняя в длинной серии уязвимостей повышения привилегий в Linux, обнаруженных с начала года, включая CIFSwitch , PinTheft , Copy Fail , Dirty Frag , Fragnesia , Pack2TheRoot и DirtyDecrypt/DirtyCBC .
Редактор: AndreyEx