当前位置:首页>Linux>紧急安全预警|Linux 九年内核漏洞 RefluXFS (CVE-2026-64600):默认 RHEL 安装可本地提权至 Root

紧急安全预警|Linux 九年内核漏洞 RefluXFS (CVE-2026-64600):默认 RHEL 安装可本地提权至 Root

  • 2026-09-10 10:33:30
紧急安全预警|Linux 九年内核漏洞 RefluXFS (CVE-2026-64600):默认 RHEL 安装可本地提权至 Root

漏洞概览

Qualys 披露了一项潜伏 9 年 的 Linux 内核高危本地提权漏洞 RefluXFS (CVE-2026-64600)。

漏洞存在于 XFS Reflink (写时复制) 机制中,普通本地用户可覆盖 Root 拥有的重要文件 (如 /etc/passwd、Setuid 程序),最终获得持久化 Root 权限。

攻击成功后:

  • 无需修改文件权限
  • 保留 Owner、时间戳、Setuid 位
  • 重启后依然有效
  • SELinux、Seccomp 等机制无法阻止

漏洞信息

项目
内容
漏洞编号
CVE-2026-64600
漏洞名称
RefluXFS
漏洞类型
本地权限提升 (LPE)
CVSS
高危
影响组件
Linux Kernel XFS Reflink
影响版本
Linux 4.11+ (未修复)
利用条件
本地普通用户
修复状态
已发布官方补丁

影响范围

满足以下三个条件即可利用:

Linux 4.11 及以上版本 (未修复)

XFS 文件系统启用 Reflink

执行检查:

xfs_info / | grep reflink=

返回:

reflink=1

说明满足条件。

目标文件与攻击者可写目录位于同一 XFS 分区。


默认受影响系统

默认部署可能受影响:

  • Red Hat Enterprise Linux 8/9/10
  • CentOS Stream
  • Rocky Linux
  • Oracle Linux
  • AlmaLinux
  • CloudLinux
  • Fedora Server 31+
  • Amazon Linux 2 / 2023

默认一般不受影响:

  • Debian
  • Ubuntu
  • openSUSE
  • SLES

(除非手动启用 XFS Reflink)。


漏洞原理

漏洞属于典型 TOCTOU (检查后使用) 竞争条件。

攻击者利用 FICLONE 创建文件副本,再通过并发 O_DIRECT 写入触发竞争,使内核继续使用已失效的块映射,最终将数据写入原始 Root 文件,而不是攻击者自己的副本。

攻击流程如下:

Root 文件    │ FICLONE    │共享磁盘块    │竞争写入    │Block Mapping 失效    │继续使用旧映射    │覆盖 Root 文件

漏洞影响

攻击者可直接覆盖:

  • /etc/passwd
  • Setuid Root 程序 (如 passwd、su)

由于采用 Direct I/O,写入绕过 Page Cache,文件权限、Owner、时间戳及 Setuid 标志均保持不变,恶意程序仍将以 Root 权限运行。


AI 参与发现漏洞

Qualys 表示,此漏洞最初由 Anthropic 内部研究模型 Claude Mythos Preview 协助发现。

研究人员要求模型:

寻找一个类似 Dirty COW 的漏洞。

模型完成了:

  • 竞争条件分析
  • Root Exploit 编写
  • 技术报告初稿

随后由研究人员完成验证、修复和漏洞披露。


官方修复

Linux 社区已于 2026 年 7 月 16 日 合并补丁,通过重新校验 Block Mapping,避免使用失效映射。

Red Hat 已发布多个安全公告:

  • RHSA-2026:39179
  • RHSA-2026:39180
  • RHSA-2026:39494

Debian、Fedora 等发行版也已陆续跟进修复。


安全建议

① 检查是否启用 Reflink

xfs_info / | grep reflink=

若返回 reflink=1,建议立即升级。

② 升级内核

安装厂商最新 Kernel 安全更新。

③ 完成系统重启

仅安装补丁不会修复正在运行的内核,必须重启系统。

④ 优先修复高风险环境

重点关注:

  • CI/CD 服务器
  • 开发平台
  • 堡垒机
  • 容器宿主机
  • 多租户服务器

漏洞时间线

时间
事件
2017 年
漏洞随 Linux 4.11 引入
2026-07-16
Linux 上游完成修复
2026-07-22
Qualys 公开披露并命名 RefluXFS
2026-07-23
各发行版陆续发布安全更新

总结

CVE-2026-64600 (RefluXFS) 是一个潜伏 9 年 的 Linux 内核本地提权漏洞,影响启用了 XFS Reflink 的系统。攻击者仅需普通用户权限,即可覆盖 Root 文件,实现持久化提权。

同时,本次事件也是AI 辅助发现 Linux 内核漏洞的典型案例,展示了大模型在复杂漏洞挖掘领域的实际能力。

建议所有使用 RHEL、Rocky、Oracle Linux、Fedora、Amazon Linux 等系统的企业立即升级修复内核,并完成系统重启,避免漏洞被利用。

附:https://cdn2.qualys.com/advisory/2026/07/22/RefluXFS.txt
#Simple #CVE-2026-64600 #LPE

最新文章

随机文章