Десятилетняя гонка в XFS даёт полный root-доступ на Linux-системах

Исследователи Qualys Threat Research Unit обнаружили уязвимость в файловой системе XFS, которая позволяет локальному непривилегированному пользователю получить полный root-доступ. Проблема получила идентификатор CVE-2026-64600 и название RefluXFS.

Как это работает

Уязвимость связана с механизмом copy-on-write (COW) для reflink-файлов — технологии, позволяющей создавать копии файлов без фактического копирования данных на диск. Когда два файла ссылаются на один блок хранения, XFS при записи должна выделить новый блок, чтобы оригинал остался нетронутым.

Однако при конкурентной записи (race condition) двух потоков в reflink-файл возникает состояние гонки: файловая система может модифицировать оригинальный файл напрямую. Изменения применяются на уровне диска, сохраняются после перезагрузки и не оставляют записей в логах ядра.

Масштаб

Qualys оценивает количество уязвимых систем в более чем 16,4 миллиона. Проблема затрагивает Linux с ядром версии 4.11 или новее при включённой поддержке reflink на XFS (включено по умолчанию в большинстве корпоративных дистрибутивов).

Патч

Патч был выпущен на прошлой неделе. Администраторам Linux-систем с XFS настоятельно рекомендуется обновить ядро: уязвимость эксплуатируется с высокой надёжностью и без оставления следов.

Особенно опасно для хостингов и VDS

XFS — файловая система по умолчанию в RHEL-совместимых дистрибутивах, а на них построена значительная часть российского серверного парка: RED OS, РОСА «Сервер», совместимые сборки, да и Astra/ALT в серверных ролях нередко используют XFS. Reflink в корпоративных дистрибутивах чаще всего включён по умолчанию, поэтому многие российские инсталляции уязвимы «из коробки». Опаснее всего сценарий многопользовательских и разделяемых систем — хостинги, VDS-ноды, серверы сборки, контейнерные хосты, терминальные серверы: там локальное повышение до root без следов в логах означает полный обход изоляции между арендаторами или сотрудниками. Практический план для РФ-админов: проверить, используется ли XFS с reflink (xfs_info / — параметр reflink=1), и в приоритетном порядке накатить обновление ядра из репозитория своего дистрибутива. Пока патч не установлен, особое внимание — системам, где у непривилегированных пользователей есть локальный доступ.

Источник: networkworld.com