Linux新披露的漏洞"RefluXFS"是内核XFS文件系统写时复制路径中的竞争条件缺陷,允许普通本地用户静默覆盖受保护系统文件并夺取主机root权限,即使系统处于SELinux强制模式下也无法防御。
该漏洞编号CVE-2026-64600,由Qualys威胁研究部门(TRU)发现,其本质是当两个并发的O_DIRECT写入操作同时针对XFS卷上同一reflink文件时触发的时序缺陷。
RefluXFS漏洞技术原理
XFS通常通过分配新私有块并重映射文件来处理共享块的写入操作,但内核在等待事务日志空间时会短暂释放inode锁,形成竞争窗口。
第二个写入者可在此窗口期内插入操作:重映射文件并降低引用计数——导致首个写入者误用过期引用直接向原始块写入数据。由于O_DIRECT绕过页缓存且跳过重验证,损坏的数据将永久写入磁盘。
攻击影响与特征
普通本地用户可利用此漏洞在reflink启用的XFS卷上直接覆盖任意可读文件,最终实现主机root权限获取。
Qualys的概念验证攻击在默认配置的RHEL 10.2系统上演示了该漏洞:数秒内静默移除root账户密码保护,立即获得免密码root访问权限。该修改重启后依然生效且不留下任何内核日志痕迹,极难被检测。
漏洞自2017年发布的4.11版内核起已潜伏于所有主线及稳定版Linux内核中。Qualys基于其网络安全资产管理平台分析,全球可能有超过1640万台系统受影响。
受影响系统判定条件
需同时满足以下三点:
• 内核版本为4.11或更高且未应用补丁
• XFS文件系统启用reflink=1选项
• 存在普通用户可写目录,且与高价值目标(如setuid-root二进制文件)共存
影响范围与严重性
| 类别 | 详情 |
|---|
| 已确认受影响发行版 | RHEL 8/9/10、CentOS Stream 8/9/10、Oracle Linux 8/9/10、Rocky/AlmaLinux 8/9/10、CloudLinux 8/9/10、Amazon Linux 2023 & AL2(2022年12月后)、Fedora Server 31+ |
| 低风险发行版 | Debian、Ubuntu、SUSE(仅当手动启用reflink=1的XFS时暴露) |
| 内核影响范围 | v4.11(2017年)及后续版本 |
| 威胁等级 | 紧急优先级——本地用户提权至root、无日志痕迹、重启后持续生效 |
RefluXFS作用于文件系统分配层,常规内核加固机制难以防御:
• KASLR/SMEP/SMAP等内存保护机制针对完全不同的攻击面
• 内核锁定(kernel lockdown)不限制O_DIRECT或FICLONE调用
• SELinux在测试中无法阻断漏洞利用路径
容器隔离技术(包括用户命名空间限制和能力约束)同样无法触及该层,目前除打补丁外无可靠临时缓解方案。
应对措施
厂商修复版内核已发布,并正向RHEL、Oracle Linux、AlmaLinux、Rocky Linux及Fedora等企业发行版回溯。
组织应优先修补面向互联网及多租户系统,应用对应发行版安全更新,并执行完整重启以确认修复生效——当前无任何配置调整可中和该漏洞。
本公众号所载文章为本公众号原创或根据网络搜索下载编辑整理,文章版权归原作者所有,仅供读者学习、参考,禁止用于商业用途。因转载众多,无法找到真正来源,如标错来源,或对于文中所使用的图片、文字、链接中所包含的软件/资料等,如有侵权,请跟我们联系删除,谢谢!