Идеальный взлом. Ошибка RefluXFS в Linux отдаёт права root за пару секунд, не оставляя следов

2791
Идеальный взлом. Ошибка RefluXFS в Linux отдаёт права root за пару секунд, не оставляя следов

Защита была включена, но остановить цепочку оказалось нечем.

image

Строгая защита Linux не спасает, когда ошибка возникает на уровне самой файловой системы: уязвимость RefluXFS позволяет обычному локальному пользователю незаметно перезаписывать защищённые файлы и получать права root на системах с XFS, включая конфигурации с SELinux в режиме Enforcing.

Проблема получила идентификатор CVE-2026-64600 и затрагивает ядро Linux начиная с версии 4.11. Специалисты Qualys обнаружили состояние гонки в механизме copy-on-write, который XFS использует для файлов с общими блоками данных. Ошибка проявляется, когда два процесса одновременно выполняют прямую запись O_DIRECT в один такой файл.

Во время записи ядро временно снимает блокировку файла, пока ожидает место в журнале операций. Второй процесс успевает изменить привязку блока, после чего первый продолжает работу по устаревшей ссылке и записывает данные прямо в исходный участок диска. O_DIRECT обходит файловый кэш, поэтому ядро не перепроверяет состояние блока, а повреждённые данные сохраняются на накопителе.

Для эксплуатации нужен локальный доступ, ядро без исправления, раздел XFS с включённой функцией reflink и возможность создать связанную копию читаемого системного файла в доступном для записи каталоге. В тестовой демонстрации Qualys на стандартной установке RHEL 10.2 специалисты за несколько секунд убрали защиту паролем у учётной записи root. Изменение пережило перезагрузку и не оставило записей в журнале ядра. Данных о применении RefluXFS в реальных атаках исследователи не приводят.

Обычные механизмы защиты ядра, ограничения контейнеров и SELinux не перекрывают уязвимый путь, поскольку ошибка возникает при распределении дисковых блоков. Qualys оценивает потенциальное число затронутых систем более чем в 16,4 миллиона, однако реальный риск зависит от конфигурации XFS и доступных пользователю каталогов.

Исправленные ядра уже выпустили для RHEL, Oracle Linux, AlmaLinux, Rocky Linux и Fedora. Администраторам рекомендуют как можно быстрее установить обновления дистрибутива на многопользовательские и доступные извне системы, а затем полностью перезагрузить обновлённые системы. Надёжного временного способа нейтрализовать RefluXFS без обновления в источнике не указано.