De Qualys Threat Research Unit (TRU) heeft een ernstige kwetsbaarheid ontdekt in het Linux-kernel XFS-bestandssysteem, aangeduid als CVE-2026-64600. Deze raceconditie in het copy-on-write-pad van XFS stelt een aanvaller met een gewone lokale gebruikersaccount in staat om beschermde bestanden op de schijf te overschrijven en daarmee rootrechten op het systeem te verkrijgen. Dit geldt ook voor systemen die SELinux in Enforcing-modus draaien.

De kwetsbaarheid, die sinds kernelversie 4.11 (circa 2017) aanwezig is, treft alle Linux-distributies die een XFS-rootbestandssysteem met reflink-ondersteuning leveren. Dit omvat standaardinstallaties van grote enterprise-platformen zoals RHEL, Oracle Linux, Amazon Linux en Fedora. Uit analyse met Qualys CyberSecurity Asset Management blijkt dat mogelijk meer dan 16,4 miljoen systemen wereldwijd kwetsbaar zijn. De exploitatie is betrouwbaar, laat geen kernel-logboeksporen achter en de wijzigingen blijven behouden na een herstart van het systeem.

De ontdekking kwam tot stand via een gestructureerd onderzoeksproces waarbij AI-ondersteuning werd ingezet om racecondities in het Linux-kernel geheugenbeheer en bestandssystemen te identificeren. Na het genereren van een proof-of-concept door het model, hebben onderzoekers de exploit geverifieerd en de technische details bevestigd. De kwetsbaarheid is met de huidige standaard hardening-instellingen consistent te misbruiken, en er zijn geen praktische tijdelijke mitigaties beschikbaar.

Leveranciers hebben inmiddels patches uitgebracht die worden teruggeport naar enterprise-distributies. Het wordt sterk aanbevolen om deze patches direct te installeren en systemen opnieuw op te starten om de kwetsbaarheid te verhelpen. Organisaties dienen prioriteit te geven aan het patchen van systemen die blootgesteld zijn aan meerdere gebruikers of tenants. De ernst van deze kwetsbaarheid wordt als een noodsituatie beoordeeld vanwege de gemakkelijke exploitatie vanuit een gewone gebruikerscontext en de verstrekkende impact op de systeembeveiliging.