Qualys 披露了一项潜伏 9 年 的 Linux 内核高危本地提权漏洞 RefluXFS (CVE-2026-64600)。
漏洞存在于 XFS Reflink (写时复制) 机制中,普通本地用户可覆盖 Root 拥有的重要文件 (如 /etc/passwd、Setuid 程序),最终获得持久化 Root 权限。
攻击成功后:
满足以下三个条件即可利用:
Linux 4.11 及以上版本 (未修复)
XFS 文件系统启用 Reflink
执行检查:
xfs_info / | grep reflink=返回:
reflink=1说明满足条件。
目标文件与攻击者可写目录位于同一 XFS 分区。
默认部署可能受影响:
默认一般不受影响:
(除非手动启用 XFS Reflink)。
漏洞属于典型 TOCTOU (检查后使用) 竞争条件。
攻击者利用 FICLONE 创建文件副本,再通过并发 O_DIRECT 写入触发竞争,使内核继续使用已失效的块映射,最终将数据写入原始 Root 文件,而不是攻击者自己的副本。
攻击流程如下:
Root 文件 │ FICLONE │共享磁盘块 │竞争写入 │Block Mapping 失效 │继续使用旧映射 │覆盖 Root 文件攻击者可直接覆盖:
/etc/passwdpasswd、su)由于采用 Direct I/O,写入绕过 Page Cache,文件权限、Owner、时间戳及 Setuid 标志均保持不变,恶意程序仍将以 Root 权限运行。
Qualys 表示,此漏洞最初由 Anthropic 内部研究模型 Claude Mythos Preview 协助发现。
研究人员要求模型:
寻找一个类似 Dirty COW 的漏洞。
模型完成了:
随后由研究人员完成验证、修复和漏洞披露。
Linux 社区已于 2026 年 7 月 16 日 合并补丁,通过重新校验 Block Mapping,避免使用失效映射。
Red Hat 已发布多个安全公告:
Debian、Fedora 等发行版也已陆续跟进修复。
xfs_info / | grep reflink=若返回 reflink=1,建议立即升级。
安装厂商最新 Kernel 安全更新。
仅安装补丁不会修复正在运行的内核,必须重启系统。
重点关注:
| 2017 年 | |
| 2026-07-16 | |
| 2026-07-22 | |
| 2026-07-23 |
CVE-2026-64600 (RefluXFS) 是一个潜伏 9 年 的 Linux 内核本地提权漏洞,影响启用了 XFS Reflink 的系统。攻击者仅需普通用户权限,即可覆盖 Root 文件,实现持久化提权。
同时,本次事件也是AI 辅助发现 Linux 内核漏洞的典型案例,展示了大模型在复杂漏洞挖掘领域的实际能力。
建议所有使用 RHEL、Rocky、Oracle Linux、Fedora、Amazon Linux 等系统的企业立即升级修复内核,并完成系统重启,避免漏洞被利用。