| Автор колонки: Ирина Дмитриева, эксперт в области кибербезопасности, аналитик компании «Газинформсервис» |
В минувшие дни стало известно о
новой критической уязвимости в ядре Linux, получившей название RefluXFS и
идентификатор CVE-2026-64600. Ошибка затрагивает локальную файловую систему XFS
и позволяет локальному злоумышленнику повысить свои привилегии до уровня ядра.
Опасность заключается не в факте выявления бреши, а в наличии уже
распространившегося по сети демонстрационного эксплойта (PoC), что существенно
повышает риски практической эксплуатации уязвимости злоумышленниками.
RefluXFS относится к классу угроз локального повышения привилегий (Local Privilege Escalation, LPE), что предполагает, что злоумышленник уже должен присутствовать в системе, например, по факту компрометации пользовательской учетной записи, эксплуатации веб-приложения или проникновения в контейнер. Зачастую именно LPE-уязвимости завершают цепочку атаки, позволяя закрепиться на сервере, отключить средства защиты и получить полный доступ ко всей инфраструктуре, включая всю конфиденциальную информацию.
Публикация PoC эскалирует проблему и требует пристального внимания со стороны представителей организаций, использующих Linux-серверы в критичных сегментах информационного инфраструктуры. Окно между публикацией эксплойта и успешным патч-менеджментом (устранением уязвимости) со стороны администраторов — это наиболее уязвимый период. Уязвимыми являются инсталляции ядра версии 4.11 или более поздней на тех серверах, на которых задействована в работе файловая система XFS с включенной функцией reflink.
Хотелось бы отметить, что подобные уязвимости могут быть устранены установкой обновления на более новую версию ядра, но на практике крупные инфраструктуры редко обновляются одномоментно, без предварительного тестирования и ряда испытаний. В связи с чем важно понимать, какие именно системы уязвимые, где задействована XFS и соответствуют ли настройки требованиям безопасности.
Именно здесь помогают средства контроля конфигурации, такие как Efros Defense Operations компании «Газинформсервис». Efros DefOps позволяет автоматически инвентаризировать Linux-хосты, собирать сведения об их конфигурации и отслеживать изменения в режиме мониторинга. Программный комплекс позволяет оперативно:
- составить список уязвимых серверов с потенциально опасной конфигурацией;
- выявить использование интересуемых компонентов систем;
- проконтролировать соответствие конфигурации требованиям политики безопасности организации;
- подтвердить, что обновления и изменения версий применены на целевых узлах.
Таким образом, когда отсутствует возможность исключить появление новых угроз в периметре организации, мы можем обеспечить постоянный контроль конфигурации, чтобы сократить время оценки масштаба проблемы, ускорить приоритизацию обновлений и снизить риск успешного развития атаки внутри инфраструктуры.