Een negen jaar oude raceconditie in het Linux-kernel XFS-bestandssysteem, bekend als CVE-2026-64600, stelt lokale aanvallers in staat om beschermde bestanden te overschrijven en rootrechten te verkrijgen. Deze kwetsbaarheid, RefluXFS genoemd door de Qualys Threat Research Unit (TRU) die de fout ontdekte en meldde, treft systemen met een XFS-bestandssysteem waarbij reflink is ingeschakeld, wat standaard het geval is bij grote enterprise Linux-distributies. Het betreft Linux-kernelversies vanaf 4.11, mits er een directory is die beschrijfbaar is voor een niet-bevoorrechte lokale gebruiker en een waardevol doelwit zoals een root-beheerd configuratiebestand of een SUID-root binary aanwezig is.
Standaard beveiligingsmaatregelen zoals SELinux, kernel lockdown, containerisolatie en geheugenbeschermingsfuncties als KASLR, SMEP en SMAP bieden geen bescherming tegen RefluXFS-aanvallen. Dit komt doordat de kwetsbaarheid zich op het niveau van de bestandssysteemallocatie bevindt, onder de laag waar deze beveiligingen actief zijn. Volgens Qualys is de exploitatie zeer betrouwbaar, laat het geen kernel log-uitvoer achter en blijft de wijziging op de schijf behouden, zelfs na een herstart van het systeem.
De aanvalsmethode houdt in dat een aanvaller een doelbestand, bijvoorbeeld /etc/passwd of een SUID-root binary zoals /usr/bin/su, reflink-clonet naar een eigen tijdelijke bestand. Vervolgens wordt er een raceconditie uitgebuit waarbij gelijktijdige O_DIRECT schrijfacties op dat tijdelijke bestand plaatsvinden. Door een lock-drop-venster in het copy-on-write allocatiepad van de kernel wordt een van deze schrijfacties niet naar de eigen opslag van de aanvaller geschreven, maar direct naar de fysieke blokken die het originele bestand ondersteunen. De wijziging wordt direct op de schijf doorgevoerd, blijft na een reboot bestaan, genereert geen kernel log en raakt het inode van het doelbestand niet, waardoor bijvoorbeeld een aangepaste SUID-root binary zijn SUID-bit behoudt. Deze technische details zijn uitgebreid beschreven in een technische analyse van Qualys.
RefluXFS bestaat sinds kernelversie 4.11, geïntroduceerd in februari 2017 via commit 3c68d44a2b49a0, en is sindsdien aanwezig in alle mainline en stabiele kernels. De patch werd op 16 juli 2026 toegevoegd aan de Linux-kernel via commit 2f4acd0. Getroffen distributies zijn onder meer Red Hat Enterprise Linux, Oracle Linux, Amazon Linux, Fedora, CentOS Stream, Rocky Linux, AlmaLinux en CloudLinux. Qualys schat dat meer dan 16,4 miljoen systemen mogelijk kwetsbaar zijn, gebaseerd op analyses met hun Cybersecurity Asset Management-software.
De ontdekking van RefluXFS kwam voort uit een onderzoeksinitiatief tussen Qualys en Anthropic, waarbij het AI-model Claude Mythos Preview werd geïntegreerd in het handmatige auditproces. Dit model was specifiek getraind om racecondities te vinden die lijken op de "Dirty COW"-klasse kwetsbaarheden. Na iteratieve verfijning identificeerde het model de fout in XFS en genereerde een werkend proof-of-concept. De onderzoekers van Qualys hebben de bevindingen vervolgens geverifieerd en de exploit gereproduceerd voordat ze de melding coördineerden met de kernelonderhouders.
Volgens Saeed Abbasi, hoofd van de Qualys Threat Research Unit, wordt onmiddellijke patching van de kernel aanbevolen om deze kwetsbaarheid te neutraliseren. Exploitatie slaagt consistent onder standaard hardening-instellingen en de wijziging op de schijf blijft na een reboot behouden. Fabrikanten hebben inmiddels gepatchte kernels beschikbaar gesteld die worden teruggeport naar enterprise-distributies. Organisaties wordt geadviseerd prioriteit te geven aan het patchen van kwetsbare en multi-tenant systemen en een herstart uit te voeren om de update te verifiëren. Vooralsnog zijn er geen betrouwbare mitigaties of tijdelijke configuratiewijzigingen beschikbaar.
RefluXFS is de nieuwste in een reeks Linux-privilege-escalatiekwetsbaarheden die sinds het begin van het jaar zijn gemeld, waaronder CIFSwitch, PinTheft, Copy Fail, Dirty Frag, Fragnesia, Pack2TheRoot en DirtyDecrypt/DirtyCBC.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *